Accord relatif au traitement des données — Kombora

Dernière mise à jour : 23 août 2026

Accord de sous-traitance relatif aux traitements de données personnelles réalisés par Kombora pour le compte des clubs clients. Il complète les Conditions Générales et décrit le fonctionnement réel de la plateforme au jour de sa mise à jour.

Parties

Le sous-traitant — fournisseur de Kombora :

IDE InformatiqueMichael XHROUET — entreprise individuelle (personne physique)
Avenue du Progrès 6, 4100 Seraing, Belgique
N° d'entreprise : 0752.499.076
TVA : BE0752.499.076
E-mail : michael.xhrouet@gmail.com
Téléphone : +32 495 21 85 54

Le responsable du traitement — le club, l'association, l'ASBL, la société ou l'organisation titulaire d'un espace Kombora (ci-après « le Club »).

Article 1 — Objet

Le présent accord encadre les traitements de données personnelles réalisés par IDE Informatique, au moyen de la plateforme Kombora, pour le compte du Club. Le Club détermine les finalités et les moyens de ces traitements ; IDE Informatique agit en qualité de sous-traitant au sens de l'article 28 du RGPD.

Pour les traitements liés à la relation commerciale (création du compte client, abonnement, facturation, support, sécurité, administration de la plateforme), IDE Informatique agit en revanche en qualité de responsable du traitement ; ces traitements sont décrits dans la Politique de confidentialité.

Article 2 — Durée

Le présent accord s'applique pendant toute la durée d'utilisation de Kombora par le Club, puis pendant les périodes nécessaires aux opérations de conservation, de restitution et de suppression prévues à l'article 10 et à l'article 9 des Conditions Générales.

Article 3 — Nature et finalités du traitement

Les opérations réalisées sont : l'hébergement, le stockage, l'enregistrement, l'organisation, la structuration, la consultation, la modification, l'export, la sauvegarde, la sécurisation et la suppression des données introduites par le Club.

Les finalités sont exclusivement liées à la gestion du Club au moyen de Kombora : gestion des adhérents, cotisations et paiements, présences, planning et séances, assurances, compétiteurs, documents, coachs, salles, statistiques internes du Club. Aucune finalité publicitaire ou de prospection concernant les adhérents des Clubs n'est poursuivie, et les données du Club ne sont ni vendues, ni utilisées pour entraîner des modèles.

Article 4 — Instructions du responsable du traitement

IDE Informatique ne traite les données du Club que sur instructions documentées de celui-ci. Constituent des instructions documentées : le présent accord, les Conditions Générales, ainsi que l'utilisation des fonctionnalités de Kombora par les utilisateurs habilités du Club.

IDE Informatique informe le Club si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition applicable, sauf lorsqu'un traitement est requis par le droit de l'Union ou d'un État membre.

Article 5 — Confidentialité

L'accès aux données du Club est limité aux personnes qui en ont besoin pour l'exploitation et le support de Kombora. À ce jour, l'exploitation est assurée par l'exploitant d'IDE Informatique, tenu à une obligation de confidentialité. Toute personne autorisée à l'avenir sera soumise à un engagement de confidentialité approprié.

Article 6 — Sécurité

Les mesures techniques et organisationnelles réellement mises en œuvre sont décrites en Annexe 2. Elles sont susceptibles d'évoluer, sans réduction du niveau de sécurité global.

Article 7 — Sous-traitants ultérieurs

Le Club autorise IDE Informatique à recourir aux sous-traitants ultérieurs listés en Annexe 3. IDE Informatique informe le Club de tout ajout ou remplacement d'un sous-traitant ultérieur affectant ses données, et le Club peut formuler des objections raisonnables.

Article 8 — Assistance au Club

Compte tenu de la nature du traitement et des informations à sa disposition, IDE Informatique assiste le Club :

  • pour répondre aux demandes d'exercice des droits des personnes concernées, au moyen des fonctions de recherche, de consultation, de modification, d'export et de suppression disponibles dans Kombora ;
  • pour la sécurité des traitements et la gestion des incidents ;
  • en cas de violation de données affectant les données du Club, conformément à l'article 9 ;
  • pour la réalisation d'une analyse d'impact lorsque celle-ci est nécessaire, en fournissant les informations techniques pertinentes ;
  • en cas de demande d'une autorité de contrôle relative aux données du Club.

Cette assistance est fournie dans les meilleurs délais raisonnablement possibles compte tenu de la nature de la demande. Aucun délai de réponse contractuel n'est garanti à ce jour.

Article 9 — Violations de données

IDE Informatique notifie au Club toute violation de données à caractère personnel affectant ses données dès qu'elle en a connaissance et sans retard injustifié, par e-mail à l'adresse du responsable du Club enregistrée dans Kombora.

La notification décrit, dans la mesure des informations disponibles au moment de son envoi : la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou envisagées. Les informations manquantes sont communiquées ultérieurement, au fur et à mesure. Il appartient au Club, en sa qualité de responsable du traitement, de procéder le cas échéant à la notification à l'autorité de contrôle et aux personnes concernées.

Article 10 — Fin de la prestation

Le cycle réellement implémenté est le suivant :

  • Fin d'accès effective — essai expiré sans abonnement, fin de la période payée après résiliation, ou fin du délai de tolérance en cas de défaut de paiement ;
  • Lecture seule — les données restent consultables et exportables, les modifications et les envois de fichiers sont bloqués ;
  • 90 jours de conservation à compter du passage en lecture seule, avec deux avertissements par e-mail (environ 30 jours puis 7 jours avant l'échéance) ;
  • Réactivation possible à tout moment pendant ces 90 jours : la suppression prévue est annulée et l'historique est intégralement conservé ;
  • Suppression contrôlée des données opérationnelles au terme du délai. Cette suppression n'est pas automatisée : elle est déclenchée manuellement par IDE Informatique après vérification.

Restitution. Le Club peut, pendant toute la période de lecture seule, exporter ses données au moyen des fonctions disponibles : exports Excel et PDF (adhérents, paiements et finances, présences, documents, statistiques), reçus PDF, et sauvegarde complète du Club au format JSON couvrant les tables opérationnelles. Les fichiers téléversés (photos, documents) ne sont pas inclus dans la sauvegarde JSON et doivent être téléchargés depuis les fiches concernées.

Suppression. La suppression porte sur les données opérationnelles du Club (adhérents, paiements, présences, planning, documents, compétiteurs, journal d'activité, sauvegardes applicatives du Club) et sur les fichiers stockés sous le préfixe de stockage du Club. L'enregistrement du Club et les comptes utilisateurs sont marqués comme supprimés plutôt que détruits, afin de préserver la traçabilité administrative.

Résidus techniques. Des copies peuvent subsister temporairement dans les sauvegardes d'infrastructure du fournisseur de base de données, dont la durée de rétention est déterminée par ce fournisseur (voir Annexe 3 — À CONFIRMER). Ces copies ne sont pas exploitées et disparaissent par rotation.

Obligations légales. Les données nécessaires au respect d'obligations légales d'IDE Informatique — notamment comptables et de facturation de l'abonnement — sont conservées pendant les durées légales applicables en Belgique.

Article 11 — Audits et informations

IDE Informatique met à la disposition du Club les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant, notamment le présent accord et ses annexes, la description des mesures de sécurité et la liste des sous-traitants ultérieurs.

Cet accès ne comprend ni l'accès aux infrastructures, ni au code source, ni aux données d'autres clients. Les audits sur site ne sont pas prévus à ce jour ; les demandes spécifiques sont traitées au cas par cas et à la charge du demandeur.

Article 12 — Transferts internationaux

L'hébergement primaire de la base de données, de l'authentification et du stockage de fichiers est situé dans l'Union européenne (Irlande). Certains sous-traitants ultérieurs sont toutefois susceptibles d'accéder à des données ou de les traiter hors de l'Espace économique européen : envoi d'e-mails transactionnels, paiement de l'abonnement, diffusion de l'application par un réseau mondial, et opérations de support du fournisseur d'infrastructure.

Ces transferts reposent sur les mécanismes prévus au chapitre V du RGPD. Les accords de traitement de Supabase, Inc., de Stripe (intégré au Stripe Services Agreement, avec EU-US Data Privacy Framework et clauses contractuelles types selon les cas) et de Plus Five Five, Inc. (Resend, clauses contractuelles types incluses) sont identifiés. Les garanties applicables à la plateforme de déploiement de l'application restent À CONFIRMER (voir Annexe 3). Il n'est pas affirmé que l'ensemble des données demeure exclusivement en Europe.

Annexe 1 — Description des traitements

Catégories de personnes concernées (constatées dans la plateforme) :

  • responsables et administrateurs du Club (comptes utilisateurs) ;
  • coachs et assistants, y compris leurs indisponibilités ;
  • adhérents du Club, dont des adhérents mineurs ;
  • compétiteurs (adhérents inscrits au suivi compétition) ;
  • contacts d'urgence renseignés sur la fiche d'un adhérent ;
  • sponsors et contacts administratifs renseignés par le Club.

Catégories de données (champs réellement présents) :

  • identité : nom, prénom, date de naissance, genre, code adhérent, catégorie, photo ;
  • coordonnées : téléphone, e-mail, adresse, code postal, ville, contact d'urgence ;
  • vie du Club : disciplines, salle, coach, dates d'adhésion, statut, présences et séances, planning, participations aux galas et déplacements ;
  • finances : abonnements et formules, montants, échéances, paiements, reçus, cartes de séances, soldes, relances ;
  • assurance : numéro, dates de validité, paiement, fédération ;
  • compétition : profil (taille, poids, catégorie, garde, objectif), pesées, combats et résultats, notes du coach dont notes marquées confidentielles, suivi d'indisponibilité en cas de blessure (zone, type, gravité, dates, statut) ;
  • documents téléversés par le Club et leurs métadonnées (type, dates, numéro, montant) ;
  • comptes et sécurité : e-mail, rôle, permissions, statut, date de dernière connexion, journal d'activité des actions réalisées dans l'espace du Club.

Catégories particulières de données (article 9 RGPD). Par principe de minimisation, la saisie d'informations médicales détaillées est désactivée dans l'interface : le module « Compétiteurs » ne permet de consigner qu'un suivi d'indisponibilité sportive (zone, type, gravité, date de début, reprise prévue, statut), sans diagnostic, traitement, praticien ni note médicale privée. Le Club reste néanmoins responsable du contenu qu'il saisit : une information de santé renseignée dans un champ de texte libre relèverait de l'article 9 du RGPD et supposerait une base juridique appropriée au sens des articles 6 et 9. Les champs relatifs au certificat médical (indicateur, date d'expiration, fichier) subsistent dans le schéma pour raisons historiques : la fonctionnalité a été retirée de l'interface et n'est plus alimentée. Aucune donnée biométrique n'est traitée.

Mineurs. Kombora permet d'enregistrer des adhérents mineurs (identité, date de naissance, coordonnées, contact d'urgence, documents, informations de vie du club). La plateforme ne comporte aucun mécanisme de recueil ou de preuve d'une autorisation parentale. Lorsqu'il utilise Kombora pour traiter des données de mineurs, il appartient au Club, en tant que responsable du traitement, de disposer d'une base juridique appropriée à son traitement — laquelle dépend du contexte et n'est pas nécessairement le consentement —, de fournir aux personnes concernées et à leurs représentants légaux les informations requises, de respecter les obligations particulières applicables à son activité, et de limiter les données saisies à ce qui est nécessaire. IDE Informatique fournit la plateforme conformément aux instructions documentées du Club.

Contacts d'urgence. Le nom et le numéro de téléphone d'un contact d'urgence peuvent être renseignés sur la fiche d'un adhérent. Ces personnes sont elles-mêmes des personnes concernées : il appartient au Club de disposer d'une base juridique adéquate et de les informer, le cas échéant par l'intermédiaire de l'adhérent. Ces données sont conservées et supprimées avec la fiche de l'adhérent.

Annexe 2 — Mesures techniques et organisationnelles

  • chiffrement des communications en transit (HTTPS/TLS) sur le site et l'application ;
  • authentification gérée par le fournisseur d'identité (mots de passe hachés côté fournisseur, jetons de session, réinitialisation par lien e-mail) ;
  • contrôle d'accès par rôles (administrateur global, super administrateur de club, administrateur, trésorier, accueil, coach, lecture) et permissions par module ;
  • cloisonnement multi-client appliqué au niveau de la base de données par des politiques de sécurité au niveau des lignes, fondées sur le club de l'utilisateur connecté ;
  • restriction supplémentaire du rôle coach à ses séances, salles et disciplines, et masquage des données financières ;
  • stockage de fichiers privé, cloisonné par club dans l'arborescence, accès par liens signés à durée limitée, écriture refusée en dehors du club de l'utilisateur ;
  • verrouillage en lecture seule des écritures et des envois de fichiers lorsque l'accès au service prend fin ;
  • protections contre l'élévation de privilèges : impossibilité de modifier son propre rôle, protection du dernier administrateur d'un club, validation des rôles en base ;
  • journal d'activité des actions réalisées dans l'espace du Club, avec auteur, module et valeurs modifiées ;
  • sauvegardes applicatives du Club (manuelles, automatiques et de sécurité avant restauration ou réinitialisation), isolées par club ;
  • secrets d'exploitation (paiement, e-mails, accès privilégié) stockés côté serveur uniquement, jamais exposés au navigateur ;
  • opérations destructives (réinitialisation, restauration) protégées par confirmation par phrase et vérification du mot de passe, et réservées au super administrateur ;
  • suppression et rétention pilotées en base, avec période de conservation de 90 jours et purge manuelle contrôlée.

IDE Informatique ne détient aucune certification ISO 27001 ni SOC 2. Les certifications éventuellement détenues par ses fournisseurs leur sont propres et ne sont pas revendiquées par IDE Informatique.

Annexe 3 — Sous-traitants ultérieurs

PrestataireServiceEntité contractuelleDonnées concernéesRégion principaleTransfert hors EEEMécanisme / DPAStatut
SupabaseBase de données PostgreSQL, authentification, stockage de fichiersSupabase, Inc.Ensemble des données du club et des comptes utilisateurs, fichiers téléversésInfrastructure AWS, région eu-west-1 (Irlande, UE) — CONFIRMÉPossible selon les services et les opérations de supportData Processing Addendum Supabase — CONFIRMÉ ; mécanismes de transfert associésCONFIRMÉ PARTIELLEMENT
StripePaiement de l'abonnement Kombora, facturation techniqueStripe Payments Europe, Limited (entité applicable aux comptes hors Amériques)Données de facturation du club client — aucune donnée d'adhérent transmiseUnion européenne et autres infrastructures du fournisseurOuiDPA Stripe intégré au Stripe Services Agreement — CONFIRMÉ ; EU-US Data Privacy Framework et clauses contractuelles types selon les casCONFIRMÉ
ResendE-mails transactionnels (invitations, bienvenue, avertissements de rétention), expéditeur contact@mail.kombora.frPlus Five Five, Inc. (nom commercial : Resend)Adresse e-mail, nom et contenu du message destinés aux utilisateurs du clubÉtats-UnisOuiData Processing Addendum Resend — CONFIRMÉ ; clauses contractuelles types incluses — CONFIRMÉESCONFIRMÉ
Plateforme de déploiement LovableHébergement et diffusion de l'application web (domaine lovable.app, CDN)À CONFIRMER — le DPA applicable peut dépendre du plan souscritDonnées en transit, journaux techniques de requêtesRéseau de diffusion mondialOuiDPA et garanties de transfert À CONFIRMER CONTRACTUELLEMENTÀ CONFIRMER

Statuts : « CONFIRMÉ » signifie que l'entité contractuelle et l'accord de traitement du fournisseur ont été identifiés à partir de sa documentation officielle. « CONFIRMÉ PARTIELLEMENT » signifie que l'entité et le DPA sont identifiés mais que la portée exacte des accès ou transferts n'est pas entièrement déterminée. « À CONFIRMER » correspond aux éléments contractuels non encore vérifiés pièce en main et ne doit pas être interprété comme une garantie.

Annexe 4 — Durées de conservation

  • Données opérationnelles du Club : durée d'utilisation du service, puis 90 jours à compter du passage en lecture seule.
  • Sauvegardes applicatives Kombora : conservées dans l'espace du Club et supprimées avec lui. Rotation : 10 sauvegardes automatiques, 5 sauvegardes de sécurité avant restauration ou réinitialisation, 30 sauvegardes manuelles maximum.
  • Journal d'activité du Club : journal métier et de traçabilité, conservé avec les données du Club et supprimé avec elles.
  • Sauvegardes d'infrastructure du fournisseur de base de données : durée déterminée par le fournisseur — À CONFIRMER.
  • Journaux techniques des fournisseurs (hébergement/CDN, authentification, paiement, e-mails) : durées propres à chaque fournisseur, non contrôlées par IDE Informatique — À CONFIRMER.
  • Documents comptables et de facturation : durées légales applicables en Belgique.

Ce document décrit le fonctionnement technique de Kombora et n'a pas fait l'objet d'une validation par un professionnel du droit ; une relecture juridique est recommandée avant commercialisation.