Politique de confidentialité
Dernière mise à jour : 10 août 2026
La présente politique décrit comment Rezpora, édité par Basile CROIX (mentions légales), collecte et traite les données personnelles des utilisateurs de ses sites et services, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.
1. Qui est responsable de quoi
Rezpora intervient à deux titres différents, et il est important de les distinguer car ils déterminent à qui adresser une demande :
- Responsable de traitement — pour les données des visiteurs des sites, des personnes qui créent un compte Rezpora et des gérants abonnés à Rezpora Manager. Rezpora décide seul de ces traitements.
- Sous-traitant (article 28 du RGPD) — pour les données des joueurs et du personnel collectées par un établissement partenaire via la plateforme. C'est alors l'établissement qui est responsable de traitement : il décide des finalités, et Rezpora n'agit que sur ses instructions.
Coordonnées du responsable de traitement : Basile CROIX, entrepreneur individuel (micro-entreprise), SIRET 10337976400014, 12 rue de la Monerie, 44690 Monnières, France — basile.croix@rezpora.com.
Compte tenu de la taille de la structure et de la nature des traitements, la désignation d'un délégué à la protection des données (DPO) n'est pas obligatoire et il n'en a pas été désigné. Les demandes relatives aux données personnelles sont traitées directement par l'Éditeur.
2. Données collectées
Selon votre situation, les données suivantes sont collectées :
Visiteurs des sites
- Données de navigation strictement techniques : pages consultées, site d'origine, type d'appareil et de navigateur, pays. Ces données sont agrégées et ne permettent pas de vous identifier (voir la section Cookies et mesure d'audience).
Titulaires d'un compte Rezpora
- Identité : nom, prénom, adresse email, numéro de téléphone ;
- Compte : identifiant, mot de passe conservé sous forme chiffrée (l'Éditeur n'y a jamais accès), date de création, dates de connexion ;
- Si vous utilisez la connexion via Google : votre adresse email, votre nom et votre photo de profil, transmis par Google avec votre accord.
Gérants abonnés (Partenaires)
- Informations sur l'établissement : raison sociale, SIRET, adresse, logo, coordonnées ;
- Données d'abonnement : formule, date de souscription, historique de facturation, statut de paiement ;
- Identifiant du compte Stripe Connect utilisé pour recevoir les encaissements.
Joueurs (réservations)
- Nom, prénom, email et téléphone communiqués lors de la réservation — un compte n'est pas nécessaire ;
- Historique des réservations : créneau, sport, terrain, montant, statut, annulations ;
- Heure d'arrivée enregistrée lors du scan du QR code d'accès, lorsque le club utilise cette fonction ;
- Cartes prépayées détenues : nombre de séances restantes, date d'expiration, éventuel partage ;
- Réservations de table et commandes lorsque le club utilise le module Restaurant ;
- Absence de présentation (« no-show ») constatée par le club.
Personnel des établissements partenaires
- Nom, prénom, email professionnel, niveau de permissions attribué par le gérant, journal des actions réalisées dans le tableau de bord.
Données de paiement
- Les coordonnées bancaires sont saisies directement sur les pages sécurisées de Stripe et ne transitent jamais par les serveurs de Rezpora, qui n'en conserve aucune. Rezpora ne conserve que l'identifiant technique de la transaction, son montant et son statut.
3. Finalités et bases légales
Chaque traitement repose sur une base légale précise, qui détermine notamment votre droit de vous y opposer :
| Finalité | Base légale |
|---|---|
| Création et gestion du compte utilisateur | Exécution du contrat |
| Fourniture du service de réservation et de gestion | Exécution du contrat |
| Encaissement et reversement des paiements | Exécution du contrat |
| Emails transactionnels (confirmation, rappel, annulation, reçu) | Exécution du contrat |
| Gestion des abonnements et facturation des Partenaires | Exécution du contrat |
| Conservation des factures et pièces comptables | Obligation légale |
| Contrôle d'accès par QR code à l'entrée du complexe | Intérêt légitime du club (sous-traitance) |
| Prévention des absences non annulées et application des pénalités | Intérêt légitime du club (sous-traitance) |
| Sécurité des comptes, journalisation, prévention de la fraude | Intérêt légitime |
| Mesure d'audience agrégée et amélioration des sites | Intérêt légitime |
| Réponse aux demandes de contact et de démonstration | Mesures précontractuelles |
Lorsque le traitement repose sur l'intérêt légitime, celui-ci a été mis en balance avec vos droits et libertés. Vous pouvez vous y opposer à tout moment pour des raisons tenant à votre situation particulière (voir la section Vos droits).
4. Origine des données
Les données proviennent de trois sources :
- Vous-même, lorsque vous remplissez un formulaire, créez un compte ou effectuez une réservation ;
- Votre fournisseur d'identité, si vous choisissez de vous connecter avec un compte Google ;
- Un établissement partenaire, lorsqu'il enregistre une réservation prise par téléphone ou au comptoir, ou lorsqu'il crée un compte pour un membre de son personnel.
5. Destinataires et sous-traitants
Les données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales. Elles sont accessibles à l'Éditeur, à l'établissement partenaire concerné par votre réservation, et aux prestataires techniques suivants, agissant sur instruction :
- Vercel Inc. — Hébergement de l'application web. Données stockées : Union européenne (Francfort) pour le rendu, États-Unis pour les journaux techniques.
- Supabase Inc. — Base de données, authentification et stockage de fichiers. Données stockées : Union européenne (Francfort, eu-central-1).
- Stripe Payments Europe, Ltd. — Traitement des paiements et versement des fonds aux clubs. Données stockées : Union européenne.
- Resend, Inc. — Envoi des emails transactionnels. Données stockées : Union européenne (Irlande).
- Google Ireland Limited — Connexion via un compte Google (optionnelle) et service d'avis Google. Données stockées : Union européenne et États-Unis.
Ces prestataires sont liés par un contrat de sous-traitance conforme à l'article 28 du RGPD. Ils ne peuvent traiter les données que pour la finalité indiquée.
Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsqu'une obligation légale l'impose.
6. Transferts hors Union européenne
Les données de la plateforme sont hébergées dans l'Union européenne (Francfort, Allemagne). Certains prestataires sont toutefois des sociétés établies aux États-Unis, dont les équipes techniques peuvent accéder aux données à des fins de maintenance et de support.
Ces accès sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914) et, le cas échéant, par la certification de ces prestataires au titre du cadre de protection des données UE–États-Unis.
7. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte utilisateur actif | Toute la durée d'utilisation du service |
| Compte inactif | 3 ans à compter de la dernière connexion, puis suppression après relance |
| Historique des réservations | 3 ans à compter du créneau |
| Cartes prépayées | Durée de validité, puis 1 an à des fins de preuve |
| Données d'accès (scan QR) | 3 mois |
| Factures et pièces comptables | 10 ans (article L.123-22 du Code de commerce) |
| Journaux techniques et de connexion | 12 mois |
| Demandes de contact et de démonstration | 3 ans à compter du dernier échange |
| Données de la plateforme après résiliation d'un Partenaire | 30 jours (export possible), puis suppression |
À l'issue de ces durées, les données sont supprimées ou anonymisées de façon irréversible. Les données nécessaires à la constatation ou à la défense d'un droit en justice peuvent être archivées jusqu'au terme du délai de prescription applicable.
8. Sécurité
L'Éditeur met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement des échanges par TLS sur l'ensemble des sites ;
- Mots de passe stockés sous forme de condensats non réversibles ;
- Cloisonnement des données par établissement au niveau de la base de données, de sorte qu'un partenaire ne peut accéder qu'à ses propres données ;
- Contrôle des accès par rôle et par permissions pour le personnel des établissements ;
- Sauvegardes automatiques quotidiennes et journalisation des accès ;
- Aucune donnée bancaire conservée sur les serveurs de l'Éditeur.
En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits et libertés, vous en serez informé dans les meilleurs délais, conformément à l'article 34 du RGPD, et l'autorité de contrôle sera notifiée sous 72 heures.
9. Cookies et mesure d'audience
Un cookie est un petit fichier déposé sur votre appareil par un site web. En France, tout dépôt ou lecture d'information sur votre terminal requiert votre consentement préalable, à l'exception de ce qui est strictement nécessaire au fonctionnement du service que vous demandez.
Les sites Rezpora ne déposent aucun traceur publicitaire, aucun cookie de réseau social et aucun cookie de mesure d'audience. Aucun consentement n'est donc requis, et aucun bandeau ne vous est présenté.
Les seuls cookies déposés sont strictement nécessaires :
| Cookie | Finalité et durée |
|---|---|
| sb-<projet>-auth-token | Maintient la session de connexion entre les pages et entre les sites Rezpora — 1 an (renouvelé à chaque connexion) |
| sb-<projet>-auth-token-code-verifier | Sécurise l'échange de jetons lors de la connexion (protocole PKCE) — Le temps de la connexion |
La fréquentation des sites est mesurée à l'aide de Vercel Web Analytics, un outil qui n'écrit rien sur votre terminal et ne crée aucun identifiant permanent : il ne permet ni de vous reconnaître d'une visite à l'autre, ni de vous suivre sur d'autres sites. Les statistiques produites (nombre de pages vues, provenance, type d'appareil, pays) sont agrégées.
Le paiement en ligne s'effectue sur les pages de Stripe, qui dépose ses propres cookies nécessaires à la sécurité de la transaction et à la lutte contre la fraude, sous sa propre responsabilité.
10. Vos droits
Vous disposez, dans les conditions prévues par le RGPD, des droits suivants :
- Accès — obtenir la confirmation que vos données sont traitées et en recevoir une copie ;
- Rectification — faire corriger des données inexactes ou incomplètes ;
- Effacement — faire supprimer vos données, sous réserve des obligations légales de conservation ;
- Limitation — demander le gel temporaire d'un traitement que vous contestez ;
- Opposition — vous opposer à un traitement fondé sur l'intérêt légitime, pour des raisons tenant à votre situation particulière ;
- Portabilité — récupérer les données que vous avez fournies dans un format structuré et lisible par machine ;
- Retrait du consentement — à tout moment, lorsque le traitement repose sur celui-ci, sans que cela remette en cause la licéité du traitement effectué avant le retrait ;
- Directives post-mortem — définir le sort de vos données après votre décès.
Suppression de votre compte. Si vous disposez d'un compte Rezpora, vous pouvez le supprimer vous-même depuis la page Mon compte. La suppression est immédiate et définitive. Vos réservations passées restent chez les clubs concernés, qui en sont responsables de traitement et doivent les conserver au titre de leurs obligations comptables, mais elles ne sont plus rattachées à votre compte.
Pour les autres droits, écrivez à basile.croix@rezpora.com en précisant votre demande. Une preuve d'identité pourra être demandée en cas de doute raisonnable sur l'identité du demandeur. Une réponse vous sera apportée dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL.
11. Mineurs
La création d'un compte est réservée aux personnes âgées d'au moins 15 ans. En deçà, elle requiert l'accord d'un titulaire de l'autorité parentale.
Un mineur peut être inscrit à une réservation par un adulte, auquel cas seules les données strictement nécessaires à la tenue du créneau sont enregistrées.
12. Modification de la politique
La présente politique peut être mise à jour pour tenir compte des évolutions du service ou de la réglementation. La date de dernière mise à jour figure en haut de cette page. Toute modification substantielle sera portée à votre connaissance par email ou par une information visible sur la plateforme.