Sécurité & Conformité

Dernière mise à jour : 6 mars 2026

La sécurité des données de nos utilisateurs et des organisateurs de tournois est une priorité absolue pour PickleDeck. Cette page détaille les mesures techniques et organisationnelles mises en place pour protéger vos informations et garantir la conformité de notre plateforme avec la réglementation en vigueur.

Hébergement

La base de données de PickleDeck est hébergée dans l'Union européenne (Francfort, Allemagne) par Supabase sur infrastructure AWS. L'application est servie par Vercel, qui dispose d'un CDN mondial avec contrat de sous-traitance conforme aux exigences européennes.

Architecture simplifiée des flux de données

JoueurNavigateur / app mobileApp VercelCDN mondial · CCTSupabaseFrancfort UE 🇪🇺 · AWSHelloAssoFR 🇫🇷StripeUE+US (CCT)ResendUE 🇪🇺CloudinaryUS (CCT)DUPR (US, opt-in)
Communication systématique Optionnel / opt-in

Visibilité des données

Une question revient en permanence : « qu'est-ce qui est visible publiquement, qu'est-ce qui ne l'est jamais ? ». Voici la réponse explicite.

Visible publiquement

Prénom, nom, photo de profil (selon votre préférence), classements, ville (selon votre préférence), résultats sportifs.

Visible aux joueurs authentifiés

Vos amis, votre club d'appartenance, vos statistiques avancées.

Jamais visible publiquement

Email, téléphone, date de naissance exacte, numéro de licence FFT, DUPR ID.

Chiffrement

  • HTTPS / TLS sur toutes les communications entre votre navigateur et nos serveurs
  • Chiffrement au repos des bases de données (AES-256)
  • Tokens d'intégration sensibles (DUPR, HelloAsso) chiffrés en AES-256-GCM
  • Mots de passe hachés avec bcrypt par Supabase Auth

Contrôle d'accès

  • Politiques de sécurité au niveau des lignes (Row Level Security) sur l'ensemble des tables sensibles
  • Restrictions au niveau des colonnes masquant email, téléphone et date de naissance pour les accès non authentifiés
  • Système de rôles hiérarchiques : propriétaire > co-organisateur > arbitre

Protection des données

  • Validation côté serveur de toutes les entrées avec Zod
  • Headers HTTP de sécurité : HSTS 2 ans, CSP, X-Frame-Options DENY, Referrer-Policy
  • Masquage des informations sensibles pour les utilisateurs non authentifiés
  • Identifiants UUID v4 non prédictibles sur toutes les ressources publiques (anti-énumération, anti-scraping)
  • Protection CSRF Next.js sur toutes les Server Actions
  • Sessions sécurisées : SameSite=Lax, flag Secure, durée de vie configurée
  • Tokens à usage unique avec expiration explicite (reset password, access links arbitre, magic links)

Conformité RGPD

  • Bannière de consentement cookies via tarteaucitron.js
  • Consentements granulaires avec horodatage
  • Droit à la portabilité : export JSON de vos données
  • Droit à l'effacement : anonymisation de votre compte
  • Politique de confidentialité détaillee
  • Registre des traitements conforme Art. 30 du RGPD

Pour plus de détails, consultez notre politique de confidentialité.

Paiements sécurisés

  • Paiements traités via HelloAsso (partenaire historique français) et Stripe (certifié PCI-DSS)
  • Aucune donnée de carte bancaire stockée sur nos serveurs
  • Vérification de signature HMAC sur tous les webhooks (HelloAsso et Stripe)

Journalisation et audit

  • Traçabilité complete des actions sensibles (connexions, exports, suppressions, modifications)
  • Logs conserves 1 an
  • Protection anti-rejeu sur les webhooks (déduplication)
  • Rate limiting sur les endpoints d'authentification

Continuité de service

La continuité de service est un engagement contractuel envers nos clients institutionnels. Les paramètres ci-dessous sont documentés et auditables.

RPO (Recovery Point Objective)

≤ 24 heures

Snapshot quotidien chiffré de la base de données

RTO (Recovery Time Objective)

≤ 4 heures

Procédure de restauration testée annuellement

Monitoring

Alertes 24/7

Disponibilité, erreurs serveur, latence applicative

Sauvegardes

Quotidiennes + chiffrées

Conservation 30 jours rolling, hors-site (UE)

Pour les partenariats institutionnels, un SLA contractuel peut être négocié avec engagement chiffré sur la disponibilité et les délais d'intervention.

Engagement de pérennité opérationnelle

Au-delà des paramètres techniques de continuité de service ci-dessus, PickleDeck s'engage formellement sur la pérennité de la plateforme et la protection des données en cas d'événement majeur affectant la société.

  • Préavis arrêt d'activité : 30 jours minimum avec notification individuelle à tous les utilisateurs
  • Récupération des données : 90 jours après notification, export complet JSON et CSV téléchargeable à tout moment par tout client
  • Tests de restauration : procédure de restauration testée annuellement (cf. RTO ≤ 4 h ci-dessus)
  • Escrow code source : sur demande contractuelle, dépôt du code source chez un tiers de confiance (Lex Persona ou Logitas) — à activer Q2 2026
  • Procédure d'incident sécurité : contact security@pickledeck.com avec accusé de réception sous 72 h ouvrées (cf. divulgation responsable)
  • Plan de réversibilité : procédure de migration vers un autre prestataire documentée, exécutable en moins de 30 jours

Pour le détail complet des engagements de continuité, de la gouvernance et de la trajectoire de la société, consultez la page pérennité.

Sous-traitants

Voici la liste des sous-traitants impliqués dans le traitement de vos données, avec leur localisation et la présence d'un accord de traitement des données (DPA) :

Sous-traitantRôleLocalisationDPA
Supabase (AWS)Base de donnéesUE (Francfort)Oui
VercelHébergement CDNMondial (CCT)Oui
HelloAssoPaiementsFranceOui
StripePaiementsUE / US (CCT)Oui
ResendEmailsUS (CCT)Oui
CloudinaryImages CDNUS (CCT)Oui

Tests sécurité publics

Notre infrastructure passe les principaux audits sécurité publics. Vous pouvez vérifier les résultats vous-même en cliquant sur les liens ci-dessous :

Ces audits sont publics et indépendants. Tout client, partenaire ou auditeur peut les relancer à tout moment.

Documentation RGPD interne

Conformément aux obligations de l'article 30 du RGPD et à la démarche d'accountability imposée par le règlement, nous tenons à jour les documents suivants. Ils sont disponibles sur demande des autorités de contrôle (CNIL) ou de nos partenaires fédéraux (FFT) :

Art. 30

Registre des traitements

15 traitements documentés (finalité, base légale, données, durée, destinataires)

Art. 35

Analyse d'impact (AIPD)

Sur 3 traitements à risque : authentification, paiements, données licenciés FFT

Art. 33-34

Procédure de violation

Notification CNIL sous 72h, communication aux personnes si risque élevé

Art. 12-22

Procédure exercice des droits

Méthodologie complète DPO (accès, rectification, effacement, portabilité, opposition)

Art. 5.1.e

Politique de rétention

Tableau précis : durée de conservation par catégorie, procédures de purge / anonymisation

Art. 8

Politique mineurs

Cadre légal 15 ans français, consentement parental, image, marketing

Art. 32

Schéma d'architecture

Localisation des données, flux par cas d'usage, mesures de sécurité par couche

Sécurité

Procédure rotation des secrets

Inventaire des clés API, rotation périodique, procédure d'urgence (30 min)

Art. 32.1.c

Procédure backup & restauration

RPO ≤ 24 h, RTO ≤ 4 h, snapshot quotidien, test de restauration annuel

Pour obtenir un de ces documents, écrivez à dpo@pickledeck.com.

Divulgation responsable

Vous avez identifié une vulnérabilité ? Contactez-nous à security@pickledeck.com. Nous nous engageons à accuser réception sous 72h ouvrées et à ne pas poursuivre les chercheurs en sécurité agissant de bonne foi.

Engagement audit institutionnel

PickleDeck s'engage à répondre dans des délais raisonnables aux questionnaires de sécurité, aux audits internes et aux demandes documentaires émanant de fédérations sportives, ligues, comités et institutions partenaires.

  • Réponse aux questionnaires sécurité standards (ANSSI, MIPS, ISO 27001 light) sous 10 jours ouvrés
  • Fourniture du DPA, du registre des traitements, des AIPD et des plans de reprise sur demande officielle
  • Disposition à signer un NDA bilatéral préalable à toute communication d'information sensible
  • Possibilité d'audit sur site ou en visio avec un interlocuteur technique senior, dans le cadre de partenariats contractualisés

Pour engager une démarche d'audit fédéral, écrivez à partenariats@pickledeck.com ou consultez la page partenariats fédéraux.

Une question sur la sécurité ou la protection de vos données ? Contactez notre DPO à dpo@pickledeck.com

Consultez également notre politique de confidentialité pour plus de détails sur le traitement de vos données.

Questions fréquentes

Position vis-à-vis de la directive NIS2

PickleDeck n'est pas soumis à la directive NIS2 (entité ni essentielle ni importante au regard des seuils de la transposition française). Nous nous alignons toutefois volontairement sur ses recommandations en matière de gouvernance des risques cyber : AIPD documentée et publique, registre Art. 30 public, procédure de notification de violation publique, monitoring continu, plan de continuité de service avec RPO/RTO chiffrés.

Délégué à la Protection des Données (DPO)

Email
dpo@pickledeck.com
Téléphone
06 24 37 93 07
Adresse postale
13 rue de Saint-Loup, 39410 Saint-Aubin, France