Sasno
Retour à l'accueil

◈ Sasno — Documents légaux

Conformité RGPD

Dernière mise à jour : mai 2026

⚠ Ce document est un modèle de départ. Il doit être relu et validé par un juriste avant toute mise en production.

Cette page synthétise l'approche de Sasno en matière de conformité au Règlement Général sur la Protection des Données (RGPD — UE 2016/679). Pour le détail des traitements, consultez notre Politique de confidentialité.

1. Rôles et responsabilités

Sasno opère selon une architecture à deux niveaux :

  • Sasno (éditeur) est responsable de traitement pour les données des gérants de box (comptes, abonnements SaaS, facturation).
  • Le gérant de box est responsable de traitement indépendant pour les données de ses propres membres. Sasno agit alors comme sous-traitant au sens de l'art. 28 RGPD.

Un accord de sous-traitance (DPA — Data Processing Agreement) est disponible sur demande à privacy@sasno.app.

2. Registre des traitements (simplifié)

TraitementDonnées concernéesBase légaleConservation
Gestion des comptes gérants Nom, email, box, logs Contrat (art. 6.1.b) Durée contrat + 3 ans
Facturation SaaS Coordonnées, historique paiements Contrat + obligation légale 7 ans
Gestion membres box (pour compte du gérant) Identité, contact, pratique sportive, paiements Contrat de sous-traitance Selon instruction du gérant
Sécurité et logs d'accès IP, horodatage, tentatives de connexion Intérêt légitime (art. 6.1.f) 12 mois
Emails de service (réinitialisation, notifications) Email, prénom Contrat / intérêt légitime Durée du compte

3. Sous-traitants (liste complète)

Sous-traitantRôleLocalisationGaranties RGPD
Railway Corporation Infrastructure cloud, base de données PostgreSQL USA (données EU en Frankfurt) Clauses contractuelles types (CCT) — DPA Railway
Stripe Inc. Traitement des paiements, gestion des abonnements USA CCT + certification PCI DSS — Privacy Stripe
Cloudinary Ltd. Stockage et diffusion des images (logos, avatars) USA / EU CCT — Privacy Cloudinary
Google LLC (Fonts) Polices web via CDN USA CCT — IP temporaire uniquement, pas de tracking
Prestataire SMTP (par box) Envoi d'emails (configuré par le gérant) Variable selon box Responsabilité du gérant (sous-traitant de 2e niveau)

4. Droits des personnes concernées

Pour les gérants de box : exercez vos droits directement auprès de Sasno via privacy@sasno.app. Délai de réponse : 30 jours maximum (art. 12 RGPD).

Pour les membres d'une box : adressez-vous en priorité au gérant de votre box, responsable de traitement de vos données membres. Sasno ne peut traiter ces demandes qu'avec l'accord du gérant.

5. Export et suppression des données membres

5.1 Export

Les gérants peuvent exporter les données de leurs membres à tout moment :

  • Via l'interface admin : Membres → Exporter CSV (données d'identité, abonnements, présences)
  • Via l'interface admin : Factures → Exporter CSV (données de facturation)

5.2 Suppression

La suppression d'un membre depuis l'interface admin supprime ses données personnelles. Les données de facturation sont conservées conformément aux obligations légales (7 ans).

Pour une suppression complète du compte box (gérant + tous les membres), contactez : privacy@sasno.app. La suppression est effectuée dans un délai de 30 jours.

6. Mesures de sécurité

  • Chiffrement des communications : TLS 1.2+ sur toutes les connexions
  • Hachage des mots de passe : bcrypt (12 tours)
  • Protection CSRF : token signé HMAC-SHA256 sur chaque requête mutante
  • Limitation du débit : rate limiting par IP et par compte sur les routes sensibles
  • Isolation multi-tenant : chaque box n'accède qu'à ses propres données
  • Authentification JWT httpOnly : les tokens ne sont pas accessibles en JavaScript
  • Journalisation des tentatives de connexion échouées

7. Violation de données

En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes, Sasno s'engage à notifier l'autorité de contrôle compétente dans les 72 heures (art. 33 RGPD) et les personnes concernées sans délai injustifié si le risque est élevé (art. 34 RGPD).

8. Contact DPO

Délégué à la Protection des Données (ou responsable des données) :
[Prénom Nom]
Email : privacy@sasno.app
Adresse postale : [adresse du siège social]

Autorité de contrôle compétente :
Autorité de Protection des Données (APD) — Belgique
Rue de la Presse 35, 1000 Bruxelles — contact@apd-gba.be

© 2026 Sasno Mentions légales Politique de confidentialité CGU RGPD