Accord de Sous-traitance des Données Personnelles (DPA)
Version 1.1 — Dernière mise à jour : 10 juillet 2026
Accord de sous-traitance au sens de l'article 28 du Règlement (UE) 2016/679 (RGPD)
Préambule
Le présent accord est conclu entre :
- Le Coach, personne physique ou morale inscrite sur la plateforme Kore Coach en qualité de coach, agissant en tant que Responsable de Traitement(ci-apres « le Responsable ») ;
- SAS SEBBAP, société par actions simplifiée, siège social sis 138 Avenue Victor Hugo, 75016 Paris, immatriculée au RCS de Paris sous le numéro 107 257 305 R.C.S. Paris, représentée par Sebastien Espanol, agissant en tant que Sous-traitant(ci-apres « le Sous-traitant »).
Le présent DPA fait partie intégrante des Conditions Générales d'Utilisation Coach et s'applique dès l'acceptation desdites CGU.
Article 1 — Objet du traitement
Le Sous-traitant traite des données personnelles pour le compte du Responsable dans le cadre de la fourniture des Services de la plateforme Kore Coach. Le traitement consiste en :
| Élément | Description |
|---|---|
| Finalité | Fourniture d'un outil SaaS de gestion de coaching sportif et nutritionnel permettant le suivi des clients du Responsable |
| Nature du traitement | Collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, communication par transmission, effacement |
| Durée | Durée de la relation contractuelle entre le Responsable et le Sous-traitant, telle que définie dans les CGU |
| Personnes concernées | Les Clients du Coach (personnes physiques suivies dans le cadre du coaching) |
Article 2 — Catégories de données traitées
2.1 Données d'identification
- Nom, prénom, adresse email
- Photo de profil (optionnelle)
- Date de naissance, sexe
2.2 Données de santé (Article 9 RGPD — catégorie spéciale)
Ces données sont soumises à des protections renforcées et ne sont traitées que sur la base du consentement explicite recueilli par le Responsable.
- Poids, taille, mensurations corporelles, taux de masse grasse, IMC
- Check-ins de santé : humeur, niveau d'énergie, qualité du sommeil, digestion (échelle de Bristol), hydratation
- Données médicales optionnelles : fréquence cardiaque au repos, tension artérielle, glycémie
- Cycle menstruel : phase, flux, symptômes (si configuré par le Coach)
- Photos corporelles (postures, progression)
- Alertes santé : troubles du comportement alimentaire (TCA), syndrome de l'intestin irritable (SII)
- Plans nutritionnels : macronutriments, repas, calories
- Bilans périodiques : analyses, feedback, notes vocales
2.3 Données d'activité
- Séances d'entraînement : exercices, séries, répétitions, charges
- Activités sportives libres
- Messages échanges entre le Coach et le Client
Article 3 — Obligations du Sous-traitant
Conformément à l'article 28 du RGPD, le Sous-traitant s'engage à :
3.1 Instructions documentées
Ne traiter les données personnelles que sur instruction documentée du Responsable, y compris en ce qui concerne les transferts de données vers un pays tiers. Les présentes CGU et le présent DPA constituent les instructions du Responsable. Toute instruction supplémentaire doit être formulée par écrit.
3.2 Confidentialité
Veiller à ce que les personnes autorisées à traiter les données personnelles s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
3.3 Sécurité du traitement (Article 32 RGPD)
Mettre en oeuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, incluant notamment :
- Hébergement HDS : infrastructure certifiée Hébergeur de Données de Santé (Scalingo SAS, France, région osc-fr1)
- Chiffrement en transit : TLS 1.2+ (HTTPS force, HSTS)
- Chiffrement au repos: chiffrement des volumes de données par l'hébergeur
- Contrôle d'accès : authentification multi-facteurs disponible (Clerk), séparation stricte des données par coach (multi-tenant), protection IDOR
- Audit trail : journalisation complète des accès aux données de santé (acteur, action, date, adresse IP), conservation 5 ans
- Protection applicative : rate limiting, validation des entrées (Zod), Content Security Policy (CSP), cookies sécurisés
- Sauvegardes: sauvegardes régulières gérées par l'hébergeur
3.4 Sous-traitance ultérieure
Le Sous-traitant est autorisé à recourir aux sous-traitants ultérieurs listes en Annexe A du présent DPA. Le Sous-traitant impose à chaque sous-traitant ultérieur, par voie contractuelle, les mêmes obligations de protection des données que celles prévues au présent DPA.
En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, le Sous-traitant en informe le Responsable au moins trente (30) joursavant le changement. Le Responsable dispose de ce délai pour émettre des objections motivées. En cas d'objection non résolue, le Responsable peut résilier les CGU sans frais.
3.5 Droits des personnes concernées
Aider le Responsable, dans la mesure du possible et par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice de droits des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition).
La Plateforme met à disposition des fonctionnalités permettant :
- L'export de données au format JSON (droit à la portabilité) ;
- La suppression de compte avec délai de grâce de 30 jours (droit à l'effacement) ;
- La modification des informations personnelles (droit de rectification).
3.6 Notification de violation
En cas de violation de données personnelles (article 33 RGPD), le Sous-traitant notifie le Responsable dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance. Cette notification comprend :
- La nature de la violation ;
- Les catégories et le nombre approximatif de personnes concernées ;
- Les conséquences probables de la violation ;
- Les mesures prises ou proposées pour y remédier.
Le Sous-traitant coopère avec le Responsable pour la notification à l'autorité de contrôle (CNIL) et, le cas échéant, aux personnes concernées.
3.7 Analyse d'impact (DPIA)
Le Sous-traitant aide le Responsable à réaliser, lorsqu'elle est requise, une analyse d'impact relative à la protection des données (article 35 RGPD), en fournissant les informations nécessaires sur les mesures de sécurité mises en oeuvre.
3.8 Sort des données en fin de contrat
À l'expiration ou la résiliation des CGU, le Sous-traitant :
- Met à disposition du Responsable la fonctionnalité d'export de données pendant la durée du délai de grâce (30 jours) ;
- À l'issue du délai de grâce, supprime l'ensemble des données personnelles traitées pour le compte du Responsable, sauf obligation légale de conservation (audit trail HDS : 5 ans) ;
- Confirmé par écrit la suppression effective des données si le Responsable en fait la demande.
À la fin de la relation contractuelle, les données personnelles traitées pour le compte du Coach sont supprimées, à l'exception exclusive :
- des journaux de traçabilité requis par la réglementation HDS, conservés pour une durée maximale de cinq (5) ans ;
- des données conservées à la demande directe et indépendante des Clients dans leur propre espace utilisateur.
Les photos de progression des Clients sont supprimées de manière définitive des la suppression du Compte du Coach ou après vingt-quatre (24) mois d'inactivité du Client sur la Plateforme.
Article 4 — Obligations du Responsable (Coach)
Le Responsable s'engage à :
- Recueillir le consentement explicite de ses Clients pour le traitement de leurs Données de Santé, préalablement à toute saisie sur la Plateforme ;
- Informer ses Clients de l'existence du présent DPA et de la Politique de Confidentialité de la Plateforme ;
- Ne collecter que les données strictement nécessaires aux finalités de coaching (principe de minimisation) ;
- Répondre aux demandes d'exercice de droits de ses Clients dans les délais légaux (un mois, article 12.3 du RGPD) ;
- Notifier le Sous-traitant de toute instruction particulière relative au traitement des données ;
- Documenter la conformité de ses traitements (registre des activités de traitement, article 30 du RGPD).
Article 5 — Transferts internationaux de données
Les données personnelles sont principalement hébergées en France (Scalingo, région osc-fr1). Certains sous-traitants ultérieurs sont situés aux États-Unis (cf. Annexe A).
Pour les transferts vers les États-Unis, les garanties suivantes sont mises en place :
- Clauses Contractuelles Types (CCT)adoptées par la Commission européenne (décision d'exécution 2021/914) ;
- EU-US Data Privacy Framework lorsque le sous-traitant est certifié ;
- Évaluation d'impact des transferts (TIA) réalisée pour chaque sous-traitant américain.
Note :les Données de Santé (article 9 RGPD) sont hébergées exclusivement sur l'infrastructure HDS en France (Scalingo). Seules les données d'authentification (Clerk) et de paiement (Stripe) transitent vers les États-Unis.
Article 6 — Droit d'audit
Le Sous-traitant s'engage à répondre à toute demande d'information écrite du Responsable concernant le respect du RGPD. Le droit d'audit s'exerce exclusivement par l'envoi de documents (certifications HDS, rapports de sécurité). Tout audit « sur site » est exclu.
Si le Responsable exige un audit par un tiers indépendant, cet audit sera à la charge exclusive du Responsable. Si l'audit ne révèle aucun manquement majeur du Sous-traitant, le Responsable s'engage à dédommager le Sous-traitant pour le temps humain passé à la réalisation de cet audit sur la base d'un tarif de 100 EUR HT / heure.
Le droit d'audit ne peut en aucun cas être exerce de manière répétée, abusive ou de nature à perturber l'activité normale du Sous-traitant.
Article 7 — Durée
Le présent DPA entre en vigueur à la date d'acceptation des CGU par le Responsable et reste en vigueur pendant toute la durée de la relation contractuelle. Les obligations de confidentialité et de sécurité survivent à la résiliation du présent DPA.
Annexe A — Liste des sous-traitants ultérieurs
Liste des sous-traitants autorisés au 10 juillet 2026 :
| Sous-traitant | Finalité | Localisation | Garanties |
|---|---|---|---|
| Scalingo SAS | Hébergement application, base de données PostgreSQL, sauvegardes | France (osc-fr1) | Certification HDS |
| Clerk Inc. | Authentification utilisateur, gestion des sessions | USA | CCT + DPF |
| Stripe Inc. | Traitement des paiements, facturation | USA | CCT + DPF + PCI DSS |
| Cloudflare Inc. (R2) | Stockage de fichiers (photos, vidéos, audio) | UE | Données stockées en UE |
| Pusher Ltd. | Messagerie en temps réel (transit uniquement, pas de stockage) | UE (cluster eu) | Données en transit uniquement |
| Resend Inc. | Envoi d'emails transactionnels | USA | CCT |
Annexe B — Mesures de sécurité techniques et organisationnelles
B.1 Mesures de chiffrement
| Mesure | Détail |
|---|---|
| Chiffrement en transit | TLS 1.2+ obligatoire, HTTPS force, HSTS |
| Chiffrement au repos | Volumes chiffrés par l'hébergeur (Scalingo) |
B.2 Contrôle d'accès
| Mesure | Détail |
|---|---|
| Authentification | Clerk (MFA disponible), sessions JWT sécurisées |
| Séparation multi-tenant | Chaque Coach n'accède qu'a ses propres Clients (protection IDOR systématique) |
| Rôles utilisateur | Coach, Client, Admin — accès différenciés |
B.3 Intégrité et disponibilité
| Mesure | Détail |
|---|---|
| Sauvegardes | Automatiques par Scalingo (quotidiennes) |
| Validation des entrées | Schemas Zod sur toutes les mutations |
| Rate limiting | Sur toutes les opérations d'écriture |
| CSP | Content Security Policy avec nonces |
B.4 Traçabilité
| Mesure | Détail |
|---|---|
| Audit trail santé | Journalisation de chaque accès aux données de santé : acteur, action, date, IP. Conservation 5 ans (obligation HDS). |
| Logs applicatifs | Sanitisation des logs (pas de données personnelles dans les logs d'erreur) |
Contact
Pour toute question relative au présent DPA : contact@kore.coach