Sécurité & Conformité
Dernière mise à jour : 6 mars 2026
Accès rapide RGPD
La sécurité des données de nos utilisateurs et des organisateurs de tournois est une priorité absolue pour PickleDeck. Cette page détaille les mesures techniques et organisationnelles mises en place pour protéger vos informations et garantir la conformité de notre plateforme avec la réglementation en vigueur.
Hébergement
La base de données de PickleDeck est hébergée dans l'Union européenne (Francfort, Allemagne) par Supabase sur infrastructure AWS. L'application est servie par Vercel, qui dispose d'un CDN mondial avec contrat de sous-traitance conforme aux exigences européennes.
Architecture simplifiée des flux de données
Visibilité des données
Une question revient en permanence : « qu'est-ce qui est visible publiquement, qu'est-ce qui ne l'est jamais ? ». Voici la réponse explicite.
Visible publiquement
Prénom, nom, photo de profil (selon votre préférence), classements, ville (selon votre préférence), résultats sportifs.
Visible aux joueurs authentifiés
Vos amis, votre club d'appartenance, vos statistiques avancées.
Jamais visible publiquement
Email, téléphone, date de naissance exacte, numéro de licence FFT, DUPR ID.
Chiffrement
- HTTPS / TLS sur toutes les communications entre votre navigateur et nos serveurs
- Chiffrement au repos des bases de données (AES-256)
- Tokens d'intégration sensibles (DUPR, HelloAsso) chiffrés en AES-256-GCM
- Mots de passe hachés avec bcrypt par Supabase Auth
Contrôle d'accès
- Politiques de sécurité au niveau des lignes (Row Level Security) sur l'ensemble des tables sensibles
- Restrictions au niveau des colonnes masquant email, téléphone et date de naissance pour les accès non authentifiés
- Système de rôles hiérarchiques : propriétaire > co-organisateur > arbitre
Protection des données
- Validation côté serveur de toutes les entrées avec Zod
- Headers HTTP de sécurité : HSTS 2 ans, CSP, X-Frame-Options DENY, Referrer-Policy
- Masquage des informations sensibles pour les utilisateurs non authentifiés
- Identifiants UUID v4 non prédictibles sur toutes les ressources publiques (anti-énumération, anti-scraping)
- Protection CSRF Next.js sur toutes les Server Actions
- Sessions sécurisées : SameSite=Lax, flag Secure, durée de vie configurée
- Tokens à usage unique avec expiration explicite (reset password, access links arbitre, magic links)
Conformité RGPD
- Bannière de consentement cookies via tarteaucitron.js
- Consentements granulaires avec horodatage
- Droit à la portabilité : export JSON de vos données
- Droit à l'effacement : anonymisation de votre compte
- Politique de confidentialité détaillee
- Registre des traitements conforme Art. 30 du RGPD
Pour plus de détails, consultez notre politique de confidentialité.
Paiements sécurisés
- Paiements traités via HelloAsso (partenaire historique français) et Stripe (certifié PCI-DSS)
- Aucune donnée de carte bancaire stockée sur nos serveurs
- Vérification de signature HMAC sur tous les webhooks (HelloAsso et Stripe)
Journalisation et audit
- Traçabilité complete des actions sensibles (connexions, exports, suppressions, modifications)
- Logs conserves 1 an
- Protection anti-rejeu sur les webhooks (déduplication)
- Rate limiting sur les endpoints d'authentification
Continuité de service
La continuité de service est un engagement contractuel envers nos clients institutionnels. Les paramètres ci-dessous sont documentés et auditables.
RPO (Recovery Point Objective)
≤ 24 heures
Snapshot quotidien chiffré de la base de données
RTO (Recovery Time Objective)
≤ 4 heures
Procédure de restauration testée annuellement
Monitoring
Alertes 24/7
Disponibilité, erreurs serveur, latence applicative
Sauvegardes
Quotidiennes + chiffrées
Conservation 30 jours rolling, hors-site (UE)
Pour les partenariats institutionnels, un SLA contractuel peut être négocié avec engagement chiffré sur la disponibilité et les délais d'intervention.
Engagement de pérennité opérationnelle
Au-delà des paramètres techniques de continuité de service ci-dessus, PickleDeck s'engage formellement sur la pérennité de la plateforme et la protection des données en cas d'événement majeur affectant la société.
- Préavis arrêt d'activité : 30 jours minimum avec notification individuelle à tous les utilisateurs
- Récupération des données : 90 jours après notification, export complet JSON et CSV téléchargeable à tout moment par tout client
- Tests de restauration : procédure de restauration testée annuellement (cf. RTO ≤ 4 h ci-dessus)
- Escrow code source : sur demande contractuelle, dépôt du code source chez un tiers de confiance (Lex Persona ou Logitas) — à activer Q2 2026
- Procédure d'incident sécurité : contact security@pickledeck.com avec accusé de réception sous 72 h ouvrées (cf. divulgation responsable)
- Plan de réversibilité : procédure de migration vers un autre prestataire documentée, exécutable en moins de 30 jours
Pour le détail complet des engagements de continuité, de la gouvernance et de la trajectoire de la société, consultez la page pérennité.
Sous-traitants
Voici la liste des sous-traitants impliqués dans le traitement de vos données, avec leur localisation et la présence d'un accord de traitement des données (DPA) :
| Sous-traitant | Rôle | Localisation | DPA |
|---|---|---|---|
| Supabase (AWS) | Base de données | UE (Francfort) | Oui |
| Vercel | Hébergement CDN | Mondial (CCT) | Oui |
| HelloAsso | Paiements | France | Oui |
| Stripe | Paiements | UE / US (CCT) | Oui |
| Resend | Emails | US (CCT) | Oui |
| Cloudinary | Images CDN | US (CCT) | Oui |
Tests sécurité publics
Notre infrastructure passe les principaux audits sécurité publics. Vous pouvez vérifier les résultats vous-même en cliquant sur les liens ci-dessous :
Audit headers HTTP
securityheaders.com
HSTS preload, CSP strict, X-Frame, COOP, Permissions-Policy
Audit web global
Mozilla Observatory
Score complet sur 11 critères de sécurité web
Audit TLS
SSL Labs
Configuration TLS 1.3, certificats, suites cryptographiques
Audit complet
Hardenize
DNS, mail, TLS, web — vue 360°
Ces audits sont publics et indépendants. Tout client, partenaire ou auditeur peut les relancer à tout moment.
Documentation RGPD interne
Conformément aux obligations de l'article 30 du RGPD et à la démarche d'accountability imposée par le règlement, nous tenons à jour les documents suivants. Ils sont disponibles sur demande des autorités de contrôle (CNIL) ou de nos partenaires fédéraux (FFT) :
Art. 30
Registre des traitements
15 traitements documentés (finalité, base légale, données, durée, destinataires)
Art. 35
Analyse d'impact (AIPD)
Sur 3 traitements à risque : authentification, paiements, données licenciés FFT
Art. 33-34
Procédure de violation
Notification CNIL sous 72h, communication aux personnes si risque élevé
Art. 12-22
Procédure exercice des droits
Méthodologie complète DPO (accès, rectification, effacement, portabilité, opposition)
Art. 5.1.e
Politique de rétention
Tableau précis : durée de conservation par catégorie, procédures de purge / anonymisation
Art. 8
Politique mineurs
Cadre légal 15 ans français, consentement parental, image, marketing
Art. 32
Schéma d'architecture
Localisation des données, flux par cas d'usage, mesures de sécurité par couche
Sécurité
Procédure rotation des secrets
Inventaire des clés API, rotation périodique, procédure d'urgence (30 min)
Art. 32.1.c
Procédure backup & restauration
RPO ≤ 24 h, RTO ≤ 4 h, snapshot quotidien, test de restauration annuel
Pour obtenir un de ces documents, écrivez à dpo@pickledeck.com.
Divulgation responsable
Vous avez identifié une vulnérabilité ? Contactez-nous à security@pickledeck.com. Nous nous engageons à accuser réception sous 72h ouvrées et à ne pas poursuivre les chercheurs en sécurité agissant de bonne foi.
Engagement audit institutionnel
PickleDeck s'engage à répondre dans des délais raisonnables aux questionnaires de sécurité, aux audits internes et aux demandes documentaires émanant de fédérations sportives, ligues, comités et institutions partenaires.
- Réponse aux questionnaires sécurité standards (ANSSI, MIPS, ISO 27001 light) sous 10 jours ouvrés
- Fourniture du DPA, du registre des traitements, des AIPD et des plans de reprise sur demande officielle
- Disposition à signer un NDA bilatéral préalable à toute communication d'information sensible
- Possibilité d'audit sur site ou en visio avec un interlocuteur technique senior, dans le cadre de partenariats contractualisés
Pour engager une démarche d'audit fédéral, écrivez à partenariats@pickledeck.com ou consultez la page partenariats fédéraux.
Une question sur la sécurité ou la protection de vos données ? Contactez notre DPO à dpo@pickledeck.com
Consultez également notre politique de confidentialité pour plus de détails sur le traitement de vos données.
Questions fréquentes
Position vis-à-vis de la directive NIS2
PickleDeck n'est pas soumis à la directive NIS2 (entité ni essentielle ni importante au regard des seuils de la transposition française). Nous nous alignons toutefois volontairement sur ses recommandations en matière de gouvernance des risques cyber : AIPD documentée et publique, registre Art. 30 public, procédure de notification de violation publique, monitoring continu, plan de continuité de service avec RPO/RTO chiffrés.
Délégué à la Protection des Données (DPO)
- dpo@pickledeck.com
- Téléphone
- 06 24 37 93 07
- Adresse postale
- 13 rue de Saint-Loup, 39410 Saint-Aubin, France