Puntoro Puntoro

Politique de confidentialité de Puntoro

En vigueur au 21 août 2026. Dernière mise à jour : 13 septembre 2026.

Ce document explique quelles données personnelles Puntoro traite, pourquoi, où elles vivent, combien de temps, et ce que vous pouvez exiger. Il s'adresse aussi bien aux personnes qui utilisent l'application qu'à celles qui ne l'utilisent pas mais dont le nom peut y figurer : l'article 6 leur est entièrement consacré.

Chaque article commence par une phrase simple, puis donne le détail exact.


Table des matières

  1. En bref
  2. Qui est responsable de ce traitement
  3. Où vit chaque donnée
  4. Tableau des traitements
  5. Les données que vous nous fournissez, et celles que nous n'avons pas demandées
  6. Vous n'utilisez pas Puntoro mais vos données y figurent
  7. Les données concernant d'autres personnes, saisies par les utilisateurs
  8. Le classement fédéral
  9. La page publique de partage d'une partie
  10. Destinataires et sous-traitants
  11. Transferts hors Union européenne
  12. Ce que nous ne faisons pas
  13. Permissions et accès à votre appareil
  14. Journaux techniques
  15. Traitement local de vos photos
  16. Sécurité
  17. Durées de conservation et suppression
  18. Vos droits
  19. Mineurs
  20. Les données d'effort : Santé Connect, et Strava quand la fonction sera activée
  21. Modifications de cette politique
  22. Contact

1. En bref

1. Votre carnet de matchs vit d'abord sur votre téléphone : l'application fonctionne sans compte.

2. Sans compte, rien ne quitte le téléphone — ni vos matchs, ni vos statistiques, ni vos photos.

3. Un compte sert à deux choses, et à rien d'autre : sauvegarder votre carnet, et le retrouver sur un autre téléphone.

4. Aucune publicité, aucun traceur publicitaire, aucun outil de mesure d'audience dans l'application, aucun outil de rapport de plantage. Une seule exception, hors de l'application : le pixel d'ouverture que notre prestataire insère dans l'email de connexion, décrit à l'article 12.

5. Aucune revente, aucune location, aucun échange de vos données. Puntoro ne gagne rien sur vos données.

6. Nous ne demandons ni vos contacts, ni votre position, ni l'appareil photo, ni l'accès à votre galerie.

7. Deux points méritent votre attention, et nous préférons les dire ici plutôt que page huit.

8. Premier point : les noms des partenaires et adversaires que vous saisissez partent dans votre sauvegarde, parce qu'ils font partie de vos matchs.

9. Second point : quand vous partagez une partie par lien, la page devient consultable par toute personne qui obtient ce lien, et elle affiche les prénoms inscrits.

10. Tout le reste de ce document dit précisément qui traite quoi, pourquoi, pendant combien de temps, et comment en sortir.


2. Qui est responsable de ce traitement

Une seule personne décide de ce qui est traité dans Puntoro, et elle est nommée ici.

Éditeur : Corentin Doré, éditant Puntoro à titre non professionnel. Responsable de la publication : Corentin Doré. Contact : contact@puntoro.eu

Conformément au II de l'article 1-1 de la loi n° 2004-575 du 21 juin 2004, l'éditeur, qui édite ce service à titre non professionnel, a communiqué ses éléments d'identification personnelle à ses hébergeurs, tenus au secret professionnel.

Corentin Doré est le responsable du traitement au sens de l'article 4.7 du RGPD. Le fait que l'application soit gratuite, sans publicité, et éditée par un particulier ne change rien : dès lors qu'un service est diffusé au public, l'exception d'activité personnelle ou domestique de l'article 2.2.c du RGPD ne s'applique pas. Nos hébergeurs (article 10) agissent pour notre compte et sur nos instructions ; ils ne décident pas de ce qui est collecté.

Aucun délégué à la protection des données n'est désigné. L'article 37.1 du RGPD n'en impose un que dans trois cas : autorité ou organisme public, suivi régulier et systématique de personnes à grande échelle, ou traitement à grande échelle de données sensibles ou d'infractions. Aucun des trois n'est réuni ici. Les demandes sont donc traitées personnellement par l'éditeur, à l'adresse ci-dessus.

Où trouver ce document. Cette politique est publiée sur une page web publique, consultable sans compte et sans installer l'application, à l'adresse https://match.puntoro.eu/confidentialite. Elle est accessible depuis l'application avant toute création de compte. Les trois autres documents publics sont les conditions générales d'utilisation (https://match.puntoro.eu/cgu), les mentions légales (https://match.puntoro.eu/mentions-legales) et la page de suppression de compte (https://match.puntoro.eu/suppression-de-compte).

Réclamation. Si une réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l'informatique et des libertés : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr. Ce droit est prévu par l'article 77 du RGPD, et vous pouvez l'exercer sans nous avoir écrit d'abord.


3. Où vit chaque donnée

Presque tout reste sur votre téléphone. Le compte ne sert qu'à en garder une copie.

Ce qui reste sur l'appareil, toujours :

Ce qui part dans le cloud, seulement si vous avez un compte et selon ce que vous faites :

La conséquence, dite clairement : sans compte, rien ne quitte le téléphone. Vous pouvez tenir tout votre carnet, calculer vos statistiques et consulter votre classement sans jamais créer de compte. Seule la consultation du classement fédéral passe par notre serveur intermédiaire, parce qu'elle interroge un service extérieur (article 8).

Un point d'honnêteté sur les sauvegardes Android. Si vous avez activé la sauvegarde automatique de votre téléphone, Android copie la base locale de l'application — donc votre carnet et vos photos — dans votre espace de sauvegarde Google. C'est votre sauvegarde, pas la nôtre : nous n'y avons aucun accès. Votre jeton de session, lui, en est explicitement exclu, pour qu'une connexion active ne se retrouve pas dans un fichier de sauvegarde.


4. Tableau des traitements

Une ligne par finalité. La base légale et la durée valent pour cette ligne seulement.

FinalitéDonnéesBase légaleConservation
Compte et authentification (code à huit chiffres par email, ou connexion Google)Adresse email, identifiant interne du compte, horodatage de connexion, code à usage uniqueExécution du contrat — art. 6.1.bPendant la vie du compte. Suppression immédiate par la fonction prévue dans l'app ; au plus tard 30 jours après une demande écrite
Sauvegarde et synchronisation du carnetMatchs (date, type, catégorie, tour, format, place finale, taille de tableau, côté, notes libres, scores set par set), relevés de classement, et les noms de partenaires et d'adversaires contenus dans ces matchsExécution du contrat pour vous — art. 6.1.b. Intérêt légitime pour les personnes nommées — art. 6.1.fUne seule version conservée, écrasée à chaque envoi, pendant la vie du compte
Répertoire Team et statistiques par personnePrénom, nom, sexe sportif, club, ligue, dernier classement, points, nombre de tournois, identifiant fédéral, adresse email éventuelle, notes privéesExécution du contrat pour vous — art. 6.1.b. Intérêt légitime pour les personnes nommées — art. 6.1.fReste sur l'appareil, jusqu'à suppression par vous ou réinitialisation
Parties ouvertes dans l'applicationPrénom de l'organisateur, date et heure, lieu, club, catégorie et plage de niveau, durée, nombre de places, note libre, prénoms des inscrits, niveau et côté préférésExécution du contrat — art. 6.1.bJusqu'à suppression par l'organisateur, ou avec son compte. Pas d'expiration automatique aujourd'hui (article 17)
Page publique de partage d'une partieLes mêmes informations, moins le niveau et le côté des inscrits ; pour un invité sans compte : le prénom qu'il saisit et l'empreinte d'un jeton techniqueExécution du contrat pour les titulaires d'un compte — art. 6.1.b. Consentement pour l'invité sans compte — art. 6.1.aIdem ci-dessus. Le cookie technique vit 60 jours sur le navigateur de l'invité
Cercle : publication d'un match (facultative, match par match)Date, type, score, noms des participants, et les adresses email que vous saisissez éventuellement pour identifier un joueurExécution du contrat pour vous — art. 6.1.b. Intérêt légitime pour les personnes nommées — art. 6.1.fJusqu'à la suppression du compte, ou sur demande de retrait
Consultation du classement fédéralNom, prénom, points, classement, évolution, meilleur classement, club, ligue, comité, nombre de tournois joués, classement international, identifiant fédéral. La nationalité et la catégorie d'âge sportif, que le service source renvoie aussi, sont écartées par notre serveur avant toute mise en cache et ne parviennent jamais à l'application (article 8)Intérêt légitime — art. 6.1.fCache technique de 6 heures (1 heure pour les tournois), plafond annoncé 24 heures. Aucune base miroir
Palmarès fédéral via le navigateur intégréVos résultats de tournois (libellé, catégorie, nature de l'épreuve, partenaire, rang de la paire, points), et les cookies de votre session fédéraleExécution du contrat — art. 6.1.bReste sur l'appareil. Les cookies de session sont effacés quand vous vous déconnectez de Ten'Up dans l'app, ou à la réinitialisation
Rappel mensuel (1er mardi du mois)Aucune donnée transmise. L'autorisation de notification et l'heure de l'alarme restent sur l'appareilConsentement — art. 6.1.a (autorisation système)Jusqu'au retrait de l'autorisation dans les réglages du téléphone
Export de vos donnéesVos matchs et vos relevés de classement, au format JSONExécution du contrat — art. 6.1.b ; obligation légale — art. 6.1.c lorsque l'export sert votre droit à la portabilitéLe fichier est produit à la demande et remis à vous ; nous n'en gardons aucune copie
Suppression de compteIdentifiant du compte, le temps de l'opérationObligation légale — art. 6.1.c (art. 17 RGPD)L'opération est immédiate. Restent quelques jours les traces techniques des journaux de l'hébergeur
Journaux techniquesHorodatage, adresse IP, URL appelée (donc l'identifiant d'une partie partagée, ou les nom et prénom recherchés), métadonnées de la requêteIntérêt légitime — art. 6.1.f (sécurité, prévention de l'abus, diagnostic)Quelques jours, durée fixée par l'hébergeur et non modifiable par nous : 3 jours sur l'offre gratuite, 7 jours au maximum
Retour utilisateur par emailVotre adresse email, le contenu de votre message et les pièces que vous joignezIntérêt légitime — art. 6.1.f (vous répondre)Le temps de traiter la demande, puis suppression au plus tard 12 mois après le dernier message
Photo de profilLa photo que vous choisissez, réduite sur l'appareil, puis publiée si vous avez un compteExécution du contrat — art. 6.1.bJusqu'à ce que vous la remplaciez, la retiriez, ou supprimiez votre compte
Détourage de la photo de raquetteLa photo que vous choisissez, et l'image détouréeExécution du contrat — art. 6.1.bReste sur l'appareil, jusqu'à ce que vous changiez ou retiriez la photo
Opposition d'un licencié (liste d'exclusion)Nom, prénom, et si vous nous le donnez l'identifiant fédéral ou le club, strictement pour filtrer les résultatsObligation légale — art. 6.1.c (mise en œuvre de l'art. 21)Tant que votre opposition dure : c'est la seule façon de la faire respecter
StravaFonction non activée à ce jour. Voir l'article 20Consentement explicite — art. 9.2.aSans objet aujourd'hui

Pourquoi ces bases légales, quand elles se discutent


5. Les données que vous nous fournissez, et celles que nous n'avons pas demandées

Nous vous demandons très peu. Une partie des données affichées ne vient d'ailleurs pas de vous.

Ce que vous nous donnez : une adresse email pour le compte, le prénom sous lequel vous voulez apparaître, le sexe sportif au sens fédéral — nécessaire uniquement pour interroger la bonne table de classement —, et tout ce que vous saisissez dans votre carnet.

Ce que nous ne demandons jamais : votre adresse postale, votre téléphone, votre date de naissance, votre numéro de licence, un mot de passe, l'accès à vos contacts, votre position géographique, l'accès à votre galerie ou à votre appareil photo.

Les données qui ne viennent pas de vous — l'article 14 du RGPD nous oblige à en nommer la source, et nous n'en avons que deux :

  1. **Le service public de recherche de classement de la Fédération française de tennis, accessible
  2. via la plateforme Ten'Up.** Il est interrogé, sans authentification, par notre serveur intermédiaire, uniquement quand un utilisateur lance une recherche nominative ou consulte une fiche déjà enregistrée. Les catégories obtenues sont listées à l'article 4. Puntoro n'est ni affiliée à la Fédération française de tennis, ni partenaire, ni autorisée par elle.

  3. Les noms saisis par d'autres utilisateurs. Si quelqu'un vous enregistre comme partenaire
  4. ou adversaire, votre nom se retrouve dans son carnet, donc dans sa sauvegarde. La source, c'est lui.

Dans les deux cas, l'article 6 vous dit exactement quoi faire.


6. Vous n'utilisez pas Puntoro mais vos données y figurent

Cette section est pour vous si vous n'avez jamais installé l'application. Vous n'avez besoin d'aucun compte pour faire valoir vos droits, et vous n'avez pas à justifier votre demande.

Deux cas, et seulement deux.

Cas 1 — un utilisateur vous a enregistré comme partenaire ou adversaire. Les données concernées sont le prénom et le nom qu'il a tapés, éventuellement votre club et votre classement s'il a lié votre fiche fédérale, une note privée qu'il aurait écrite, et — s'il a publié un match dans le Cercle — une adresse email qu'il aurait saisie pour vous identifier. La finalité est la tenue de son carnet de matchs et le calcul de ses statistiques.

Cas 2 — votre fiche de classement fédérale a été consultée. Les données concernées sont celles que renvoie le service public de recherche : nom, prénom, points, classement, évolution, meilleur classement, club, ligue, comité, nombre de tournois joués, classement international et identifiant fédéral. Ce service renvoie également votre nationalité et votre catégorie d'âge sportif : notre serveur les reçoit et les écarte aussitôt, sans les mettre en cache ni les transmettre à l'application (article 8). La finalité est d'afficher ce classement à l'utilisateur qui l'a cherché.

Base légale : notre intérêt légitime, article 6.1.f du RGPD. Nous ne tenons ces données ni de vous, ni de votre consentement. La mise en balance est résumée à l'article 4 ; l'article 8 dit ce que nous nous interdisons.

Pourquoi nous ne vous informons pas individuellement. Le service de recherche de classement ne renvoie aucune coordonnée de contact : ni adresse email, ni téléphone, ni adresse postale. Nous n'avons donc aucun moyen licite de vous joindre, et nous ne demanderons pas ces coordonnées à la fédération — le faire créerait un traitement plus intrusif que celui qu'il s'agirait de vous annoncer. C'est la situation prévue par l'article 14, paragraphe 5, point b) du RGPD. La mesure appropriée que nous prenons en échange est celle-ci : cette information est publique, complète, consultable sans compte et sans installer l'application. Le constat et sa date sont consignés en interne, et réexaminés à chaque évolution du service source.

Votre droit d'opposition : discrétionnaire, sans motif, et exerçable avant tout usage. Vous n'avez pas à démontrer un préjudice, ni à expliquer pourquoi. Un simple message suffit.

Comment l'exercer. Écrivez à contact@puntoro.eu, objet « Opposition », en indiquant vos nom et prénom tels qu'ils apparaissent au classement, et — si vous les connaissez — votre club ou votre identifiant fédéral, pour éviter toute confusion avec un homonyme. Vous pouvez aussi nous demander de vous signaler simplement si des données vous concernant sont présentes.

Ce que nous faisons alors. Nous inscrivons votre nom sur une liste d'exclusion côté serveur, qui filtre les résultats renvoyés par notre serveur intermédiaire : votre fiche cesse d'apparaître dans l'application, y compris pour les utilisateurs qui vous cherchent nommément. Nous purgeons le cache qui pourrait encore contenir votre fiche. Nous supprimons de nos serveurs les mentions de votre nom que nous pouvons identifier — parties ouvertes, publications du Cercle, adresses email d'invitation. Nous conservons alors le strict minimum : vos nom et prénom, et le cas échéant l'identifiant que vous nous avez donné, pour la seule raison de faire respecter votre opposition, et rien d'autre.

Ce que nous ne pouvons pas faire, et il faut le dire. Nous ne pouvons pas effacer à distance ce qui est déjà stocké dans le téléphone d'un utilisateur. Si votre nom figure dans le carnet local de quelqu'un, nous supprimons la copie qui est sur nos serveurs et nous demandons à cet utilisateur de retirer la mention chez lui — c'est une obligation que les conditions générales d'utilisation lui imposent.

Sous quel délai. La liste d'exclusion et la purge du cache sont mises en œuvre sous 72 heures ouvrées. L'ensemble de la demande est traité dans le délai d'un mois prévu par l'article 12.3 du RGPD, et nous vous confirmons par écrit ce qui a été fait.


7. Les données concernant d'autres personnes, saisies par les utilisateurs

Quand vous notez un match, vous nommez trois autres joueurs. Ces noms sont des données personnelles, et c'est nous qui les hébergeons.

Ce qui part de votre téléphone :

Ce qui ne part pas : le répertoire Team lui-même, vos notes privées sur les joueurs, et les niveaux estimés que l'application calcule pour chaque personne nommée. Tout cela reste sur l'appareil.

Nous ne prenons rien dans votre téléphone. Les noms sont saisis à la main, un par un. Puntoro ne lit jamais votre répertoire de contacts, n'importe aucune liste, et ne demande aucune permission pour y accéder. C'est le point de minimisation que nous tenons le plus à conserver.

Ce que nous vous demandons. N'écrivez que ce qui vous est utile : un prénom, ou un prénom et une initiale, suffisent presque toujours. Ne saisissez l'adresse email d'un joueur qu'avec son accord. Prévenez la personne que son nom figure dans votre carnet — c'est votre obligation autant que la nôtre. Et rappelez-vous que la note libre d'une partie ouverte est publique : n'y mettez ni numéro de téléphone, ni information sur la santé de quiconque.

Canal de retrait direct pour la personne concernée. Si vous êtes cette personne, écrivez à contact@puntoro.eu : nous appliquons la procédure de l'article 6, sans vous demander de compte ni de motif.


8. Le classement fédéral

Nous ne détenons pas de copie du classement. Nous posons une question, à votre demande, et nous en gardons la réponse quelques heures.

Ce que le serveur intermédiaire interroge. Un service en ligne de recherche de classement, accessible publiquement et sans authentification, édité par la Fédération française de tennis et exposé par la plateforme Ten'Up. L'appel est fait de serveur à serveur par notre propre serveur, à l'adresse https://fft.puntoro.eu.

À la demande de qui. Uniquement lorsqu'un utilisateur lance une recherche nominative, ouvre sa propre fiche, ou rafraîchit une fiche qu'il a lui-même enregistrée dans son répertoire. Il n'y a aucune interrogation automatique en arrière-plan.

Ce qui est mis en cache, et pour combien de temps. La réponse est conservée 6 heures dans le cache de notre hébergeur (1 heure pour les données de tournois). Nous nous engageons à ne jamais dépasser 24 heures. Passé ce délai, la donnée est redemandée à la source ou n'est plus affichée.

Ce que nous ne faisons pas, et nous le tenons pour un engagement :

Ce que l'application embarque quand même, et il vaut mieux le dire. Une liste figée de clubs de padel (nom, comité, coordonnées géographiques, nombre de courts), constituée une seule fois en août 2026, qui sert à proposer un lieu sans appeler de service extérieur. Elle ne contient aucune donnée personnelle : ni email, ni téléphone, ni nom de personne.

Minimisation : deux champs que nous refusons de faire circuler. Le service source renvoie deux informations dont nous n'avons aucun besoin fonctionnel, et ce sont les deux plus sensibles du lot : la nationalité — qui peut révéler une origine — et la catégorie d'âge sportif, qui désigne un licencié mineur. Notre serveur intermédiaire les écarte à la réception : elles ne sont ni mises en cache, ni transmises à l'application, ni enregistrées où que ce soit. Aucun écran de Puntoro ne les affiche, et le code qui les jetait a été écrit pour cela, pas par hasard.

L'identifiant fédéral, lui, est conservé — et voici pourquoi. C'est le seul moyen de rattacher une fiche de votre répertoire à la bonne personne quand deux licenciés portent le même nom : sans lui, un homonyme fait basculer un classement d'un joueur à l'autre. Il reste sur votre appareil, dans votre répertoire, et n'est enregistré dans aucune base qui nous appartienne.

Votre mot de passe fédéral. Pour votre palmarès officiel, l'application ouvre la vraie page de connexion de la fédération dans un navigateur intégré. Vous tapez votre mot de passe sur la page authentique. L'application ne le voit jamais, ne le stocke jamais, et ne le transmet à aucun serveur à nous : les requêtes de palmarès s'exécutent dans la page elle-même. Les cookies de cette session restent dans le navigateur intégré de votre téléphone, et un bouton de déconnexion les efface.


9. La page publique de partage d'une partie

Un lien de partage est une clé : qui l'a, voit la page. Il n'y a pas de liste d'invités.

Ce que la page montre : le prénom de l'organisateur tel qu'il l'a saisi, la date et l'heure, le lieu et le sous-titre du club, ses coordonnées pour un itinéraire, la catégorie et la plage de niveau, la durée, le format, le nombre de places, la note libre, le statut de la partie, et la liste des prénoms des inscrits, tels que chaque personne les a saisis. Ce champ est libre : dans les faits c'est un prénom, mais rien n'empêche techniquement quelqu'un d'y écrire un nom complet.

Ce que la page ne montre pas : aucune adresse email, aucun indice ELO, aucune donnée fédérale — ni classement, ni club de licence, ni licence —, et pas non plus le niveau ni le côté préféré des inscrits, qui existent dans l'application mais ne sortent pas.

Ce que voient les autres utilisateurs de l'application. Une partie ouverte est aujourd'hui visible par toute personne connectée à Puntoro, pas seulement par vos contacts : c'est le principe d'une annonce, et il faut le savoir avant de publier. Le filtrage par cercle d'amis viendra plus tard.

Ce que la page technique fait, et ne fait pas. Elle est servie sans aucun JavaScript, avec une politique de sécurité de contenu stricte. Elle porte une balise noindex : les moteurs de recherche ne doivent pas l'indexer. Elle envoie une politique de référent vide (Referrer-Policy: no-referrer), pour qu'aucun site tiers ne reçoive l'adresse de la partie quand on clique depuis la page.

L'aperçu dans les messageries. Le lien génère une vignette : elle affiche la date, l'heure, la plage de niveau et le lieu, ainsi que l'état de remplissage. Elle n'affiche pas les prénoms des inscrits. Cet aperçu est fabriqué par la messagerie qui reçoit le lien, à partir des balises de partage de la page.

Le seul cookie déposé, et ce qu'il contient vraiment. Quand un invité sans compte prend une place, la page dépose un cookie technique nommé vm. Il est HttpOnly (illisible par un script), SameSite=Lax, Secure en HTTPS, et son chemin est limité à la partie concernée (/m/{identifiant}) : il ne suit pas le visiteur d'un lien à l'autre, ni sur le reste du site. Il vit 60 jours. Il contient un ou plusieurs jetons aléatoires accompagnés du prénom saisi, et sa seule fonction est de vous permettre de rendre votre place : c'est une capacité, pas une identité. Côté serveur, nous ne stockons que l'empreinte SHA-256 de ce jeton — jamais le jeton lui-même. Aucun autre cookie n'est déposé, sur aucune de nos pages.

Pourquoi aucune bannière de consentement. L'article 82 de la loi n° 78-17 du 6 janvier 1978 n'impose le consentement que pour les accès au terminal qui ne sont pas strictement nécessaires au service demandé. Ici, les seules opérations sont : le cookie technique ci-dessus, le stockage local de votre session et de votre carnet dans l'application, et les journaux de sécurité de notre hébergeur. Toutes relèvent des exemptions. Nous n'avons donc pas à vous demander un consentement, et nous ne vous affichons pas une bannière qui ferait semblant. L'obligation qui subsiste est de vous informer : c'est ce document.


10. Destinataires et sous-traitants

Cinq entreprises interviennent. Quatre travaillent pour nous, une agit pour son propre compte.

NomRôlePaysMécanisme de transfert
Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513Sous-traitant : base de données Postgres et service d'authentificationSingapour (société) ; projet hébergé dans l'Union européenneClauses contractuelles types de la Commission européenne (accord de traitement Supabase, modules 2 et 3, addendum britannique et volet suisse). Singapour ne bénéficie pas d'une décision d'adéquation
Amazon Web ServicesSous-traitant ultérieur de Supabase : infrastructure d'hébergement de la baseRégion de l'Union européenne (voir ci-dessous)EU-U.S. Data Privacy Framework et clauses contractuelles types
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-UnisSous-traitant : exécution de nos deux fonctions serveur, cache, page publique de partage, journaux techniques, et acheminement du courrier reçu à notre adresse de contact vers la boîte où nous le relevonsÉtats-Unis, avec un réseau mondial de points de présenceCertification EU-U.S. Data Privacy Framework (et ses volets britannique et suisse), clauses contractuelles types en filet de sécurité
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, IrlandeResponsable de traitement indépendant pour la connexion Google ; distribution de l'application par Google Play ; bibliothèque d'analyse d'image embarquée (article 15)Irlande, États-Unis et autres pays selon ses propres politiquesMécanismes propres à Google : Data Privacy Framework et clauses contractuelles types. Pour la connexion Google, Google agit pour son propre service de compte, pas pour le nôtre
Brevo SAS, 17 rue Salneuve, 75017 ParisSous-traitant : acheminement des emails contenant votre code de connexion à huit chiffres, et suivi d'ouverture de ces emails que nous ne pouvons pas désactiver, décrit à l'article 12 (anonymisé à notre demande)FranceAucun transfert hors Union européenne — société et traitement en France
Fédération française de tennisÉditrice du service public de recherche de classement que nous consultons. Ni notre sous-traitant, ni notre partenaireFranceSans objet : nous consultons un service, nous ne lui transmettons pas vos données

Supabase, Amazon Web Services, Cloudflare et Brevo traitent les données pour notre compte et sur nos instructions, dans le cadre d'un accord de traitement conforme à l'article 28 du RGPD. Ces prestataires offrent à ces données une protection équivalente à celle décrite dans la présente politique.

Nous ne vendons, ne louons et ne cédons aucune donnée, à aucun partenaire commercial, à aucune régie publicitaire, à aucun courtier en données.

Localisation de la base. Le projet Supabase est hébergé dans l'Union européenne, sur l'infrastructure d'Amazon Web Services, en région Paris (eu-west-3). Les sauvegardes, les journaux et les accès d'administration du prestataire peuvent impliquer des traitements en dehors de cette région : l'article 11 le détaille.

Un point faible corrigé le 22 août 2026. Les codes de connexion à huit chiffres transitaient par une boîte de messagerie Gmail grand public — celle qui sert aussi d'adresse de contact —, sans accord de sous-traitance dédié. Ils sont désormais acheminés par Brevo, un fournisseur d'envoi transactionnel français, sous accord de traitement conforme à l'article 28 du RGPD. Nous préférons documenter ce changement que le laisser deviner.


11. Transferts hors Union européenne

La base est en Europe. Le reste sort, et nous disons avec quelles garanties.

L'honnêteté sur ce qui échappe à la région d'hébergement. Même avec une base en Europe, trois choses peuvent en sortir : les sauvegardes du prestataire, ses journaux d'exploitation, et les accès d'administration de ses équipes techniques, qui ne sont pas nécessairement situées dans l'Union. Ces accès sont encadrés contractuellement, mais nous ne pouvons pas prétendre qu'ils n'existent pas.

Vous pouvez demander une copie des garanties applicables à contact@puntoro.eu.


12. Ce que nous ne faisons pas

Cette liste est déclarée positivement, et elle est vérifiable dans le code de l'application.

La seule exception, et elle n'est pas dans l'application. L'email qui vous transmet votre code de connexion contient une image invisible d'un pixel, insérée par Brevo, notre prestataire d'envoi. Elle permet de savoir qu'un email a été ouvert. Nous ne l'avons pas demandée et nous ne pouvons pas la retirer : le prestataire ne propose aucun réglage pour la désactiver sur ce type d'envoi. Ce que nous avons fait, dès que nous l'avons constaté, c'est activer chez lui l'anonymisation du suivi : les ouvertures et les clics ne sont plus rattachables à une personne. Nous n'exploitons ni ces ouvertures, ni ces clics — ni pour du ciblage, ni pour de la mesure d'audience, ni pour quoi que ce soit d'autre. Cela ne concerne que cet email, et aucun écran de l'application. Nous préférons vous le dire que vous laisser le découvrir dans les en-têtes du message.

La transparence qui va avec. L'application calcule bien un indice de niveau (ELO) et des statistiques — par partenaire, par adversaire, en face-à-face. Ces calculs sont faits sur votre téléphone, à partir des seuls matchs que vous avez saisis, ils ne sont visibles que de vous, ils ne sont enregistrés nulle part, et ils ne déclenchent aucune décision. Vous pouvez nous demander de vous les expliquer, les corriger en corrigeant vos matchs, ou les faire disparaître en réinitialisant l'application.


13. Permissions et accès à votre appareil

Trois permissions que l'application vous demande, quatre que vous accordez une à une dans Santé Connect si vous le souhaitez, et trois permissions techniques qu'Android accorde seul. Et pas celle que vous attendez.

PermissionCaractèrePourquoi
Accès à internetNécessaireConsulter le classement, sauvegarder votre carnet, publier une partie
NotificationsFacultatifLe rappel mensuel du premier mardi, jour de publication du classement ; le rappel d'une partie à laquelle vous êtes inscrit ; la réponse d'un organisateur à votre demande ; la clôture d'un tournoi que vous suivez. Chaque famille se coupe séparément dans les réglages de l'application
Exécution au redémarrageNécessaire au rappelReprogrammer ces rappels après un redémarrage du téléphone, sinon ils seraient perdus
Santé Connect : lecture des séances, de la fréquence cardiaque, des calories actives et totalesFacultatif, accordé permission par permission dans la feuille du systèmeAfficher l'effort de vos matchs (article 20). Lecture seule, sur votre téléphone uniquement : rien de tout cela ne part sur nos serveurs

Trois permissions dites « normales » sont en outre présentes dans l'application parce que les bibliothèques qu'elle utilise les déclarent, et Android les accorde sans vous les demander : voir l'état du réseau, empêcher la mise en veille pendant une tâche et exécuter un service au premier plan. Elles servent au mécanisme de tâches de fond d'Android (WorkManager), qui porte la synchronisation mensuelle du classement et le balayage des notifications. Elles ne donnent accès à aucune donnée.

Aucune permission d'appareil photo. Aucune permission d'accès à la galerie. C'est un choix technique, et c'est un point fort : pour ajouter une photo — celle de votre profil comme celle de votre raquette — l'application passe par le sélecteur de photos du système, qui ne lui donne accès qu'à l'image que vous désignez, ou par l'application photo du système, qui prend la photo et nous rend un seul fichier. L'application ne voit jamais le reste de votre photothèque.

Nous ne demandons pas non plus : la localisation, les contacts, le microphone, le calendrier, le téléphone, les fichiers.

Vous pouvez refuser ou révoquer chaque permission facultative à tout moment dans les réglages de votre téléphone. L'application continue de fonctionner ; seule la fonction concernée s'arrête.


14. Journaux techniques

Un service exposé sur internet laisse des traces chez son hébergeur. Voici lesquelles.

Ce que Cloudflare journalise pour nos deux fonctions serveur et pour la page publique : l'horodatage, l'adresse IP de la requête, l'URL appelée et les métadonnées de la requête (méthode, code de réponse, agent utilisateur).

La conséquence, qu'il faut nommer. L'URL contient parfois une donnée utile à quelqu'un d'autre :

Pourquoi. Sécurité du service, prévention et constat des abus, diagnostic des pannes. Rien d'autre : ces journaux ne servent à aucune mesure d'audience, à aucune statistique de fréquentation, à aucune publicité, et ne sont croisés avec aucune autre donnée.

Combien de temps. La durée est fixée par l'hébergeur et nous ne pouvons pas la modifier : trois jours sur l'offre gratuite, sept jours au maximum sur les offres payantes. Nous n'exportons ni ne recopions ces journaux ailleurs.

Ce qui est prévu pour réduire cette collecte. Deux mesures : cesser de faire voyager les nom et prénom recherchés dans l'adresse appelée, et restreindre la journalisation des URL de nos fonctions serveur au strict nécessaire au diagnostic. Ces travaux sont engagés ; cette politique sera mise à jour quand ils seront livrés.

Enfin, ces journaux sont, en pratique, la seule trace technique susceptible d'être demandée par une autorité judiciaire dans le cadre d'une réquisition. Nous ne constituons aucun registre séparé d'identification des auteurs de contenus.


15. Traitement local de vos photos

Les deux photos que Puntoro peut recevoir n'ont pas le même sort, et la différence compte.

La photo de votre raquette ne quitte jamais l'appareil. L'application détache le sujet de son arrière-plan entièrement sur votre téléphone, au moyen d'une bibliothèque d'analyse d'image embarquée (le module de segmentation de sujet de ML Kit, dont le modèle est livré par les services Google Play). Elle n'est jamais transmise à Puntoro ni à un serveur tiers, elle ne fait partie ni de la sauvegarde de votre carnet ni du fichier d'export, et elle disparaît si vous la remplacez, la retirez, réinitialisez l'application ou la désinstallez.

Votre photo de profil, elle, est publiée — et c'est tout son objet. Elle remplace vos initiales pour que les autres joueurs vous reconnaissent dans l'application.

Vous pouvez la retirer à tout moment, depuis l'écran où vous l'avez ajoutée. Le retrait l'efface de l'appareil et du serveur, et l'application revient à vos initiales — pour vous comme pour les autres. La suppression de votre compte l'efface également (article 17).

Ce que publier implique. Une photo de profil est vue par d'autres personnes. Elle relève donc des règles de contenu des conditions générales (article 19) : elle peut être signalée par un autre utilisateur (article 20), et l'éditeur peut la retirer si elle enfreint ces règles.

Une précision que nous devons vous donner. La bibliothèque d'analyse d'image de Google peut communiquer avec les serveurs de Google pour mettre à jour son modèle et pour remonter des métriques techniques de performance et d'utilisation de l'interface de programmation. Ces échanges portent sur le fonctionnement de la bibliothèque, à l'exclusion du contenu de vos images. Ce traitement est celui de Google, en tant que responsable indépendant de sa bibliothèque.


16. Sécurité

Les mesures qui suivent sont réelles, et la dernière ligne dit ce qu'elles ne couvrent pas.

La limite, assumée. L'identifiant d'un lien de partage est un secret, pas un contrôle d'accès nominatif. Nous ne savons pas qui détient un lien, et nous ne pouvons pas empêcher qu'il soit transféré. Un lien copié dans une conversation reste valable. Ne partagez une partie qu'avec les personnes que vous voulez y voir, et sachez que l'identifiant apparaît dans les journaux techniques de notre hébergeur (article 14). Si un lien vous échappe, écrivez-nous : nous supprimons la partie, ce qui rend la page définitivement inaccessible.


17. Durées de conservation et suppression

Deux chemins pour partir. Aucun n'ouvre de corbeille : ce qui est supprimé est supprimé.

Chemin 1 — dans l'application. Profil → Mon compte → Supprimer mon compte. L'opération est immédiate et se déroule dans cet ordre : d'abord le compte dans le cloud, puis les données de votre téléphone. Si la première étape échoue, la seconde n'est pas lancée : il n'y a pas de demi-effacement.

Chemin 2 — la page web publique. Si vous n'avez plus l'application, la page https://match.puntoro.eu/suppression-de-compte décrit la marche à suivre et permet de nous adresser la demande par email, sans compte et sans installation.

Ce que la suppression du compte efface. L'effacement de votre compte d'authentification entraîne en cascade, dans la base, la suppression de :

Puis l'application efface la base locale de votre téléphone. Si vous voulez garder une copie, utilisez Profil → Exporter mes données avant de supprimer.

Le sort des lignes où vous figurez chez quelqu'un d'autre. C'est le point où une promesse d'effacement total serait mensongère. Si un autre utilisateur vous a nommé dans son carnet, dans une partie ouverte ou dans une publication du Cercle, ce contenu est le sien : le supprimer reviendrait à effacer les données d'un tiers. La règle que nous appliquons est donc l'anonymisation plutôt que la suppression du contenu d'autrui : le lien technique vers votre compte est rompu, et sur demande nous remplaçons le nom par une mention neutre et effaçons toute adresse email vous concernant. Le score du match, lui, reste dans le carnet de son auteur.

Autres durées. Elles sont indiquées ligne par ligne à l'article 4. Trois précisions :

Délai. Une demande écrite est traitée sous 30 jours au maximum, et nous visons 72 heures. Nous confirmons par écrit ce qui a été supprimé.


18. Vos droits

Vous avez huit leviers. Certains s'actionnent dans l'application, sans nous écrire.

Les gestes déjà disponibles dans l'application, sans nous écrire :

Comment nous écrire. Une seule adresse, valable pour tout le monde — utilisateurs comme personnes qui ne le sont pas : contact@puntoro.eu. Aucun compte n'est nécessaire.

Délai de réponse. Un mois à compter de la réception, prolongeable de deux mois si la demande est complexe, auquel cas nous vous en informons et vous en donnons la raison. C'est gratuit.

Vérification d'identité, proportionnée. Nous ne demandons une pièce d'identité que si un doute sérieux existe sur l'identité du demandeur, et jamais pour une opposition à l'affichage de données fédérales : dans ce cas, les nom et prénom au classement suffisent. Nous ne demanderons jamais un numéro de licence, ni un mot de passe, ni une copie de moyen de paiement.

Recours. À tout moment, vous pouvez saisir la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.


19. Mineurs

Puntoro est réservée aux personnes de 15 ans et plus, et l'application n'est pas destinée aux enfants.

Pourquoi 15 ans. L'article 8 du RGPD et l'article 45 de la loi n° 78-17 du 6 janvier 1978 fixent à 15 ans l'âge auquel un mineur peut consentir seul à un service de la société de l'information. En dessous, il faudrait recueillir un consentement conjoint du mineur et de son titulaire de l'autorité parentale, et le vérifier — ce qu'un éditeur seul ne peut pas faire sérieusement. Nous préférons fixer un seuil clair plutôt que promettre un dispositif que nous ne saurions pas tenir. Nous ne conditionnons l'accès à aucune vérification d'âge intrusive : nous ne collectons pas de date de naissance.

Ce que nous faisons si nous l'apprenons. Si nous découvrons qu'un compte a été créé par une personne de moins de 15 ans, nous le supprimons avec ses données, sans conserver de trace au-delà de ce qui est nécessaire à constater la suppression. Un titulaire de l'autorité parentale peut nous le signaler à contact@puntoro.eu, et nous traitons cette demande en priorité.

Les fiches de classement peuvent concerner des licenciés mineurs. Le classement fédéral inclut des mineurs, et une recherche nominative peut donc afficher la fiche d'un joueur mineur. Nous nous y engageons en conséquence : ne conserver que ce qui est nécessaire à afficher le classement demandé, cache court, aucune base miroir, et suppression de la catégorie d'âge sportif de ce que notre serveur renvoie et met en cache — c'est fait, et l'article 8 le décrit. Le droit d'opposition de l'article 6 est ouvert au mineur comme à son représentant légal, et il est traité de la même façon : sans motif à fournir.


20. Les données d'effort : Santé Connect, et Strava quand la fonction sera activée

Puntoro peut afficher, sur chacun de vos matchs, l'effort mesuré par votre montre ou votre bracelet : durée, calories, fréquence cardiaque. La fréquence cardiaque et les calories sont des données concernant la santé au sens de l'article 9 du RGPD : leur traitement repose sur votre consentement explicite (article 9.2.a), et aucune fonction existante n'est conditionnée à cette autorisation. Deux sources sont prévues ; seule la première est active à ce jour.

Santé Connect (active)

Santé Connect est le réservoir de données de santé d'Android, alimenté par les applications que vous utilisez déjà (Zepp, Samsung Health…). Si vous l'autorisez :

Strava (non activée à ce jour)

Cette fonction n'existe pas aujourd'hui : la carte Strava est masquée dans l'application, et aucune donnée Strava n'est traitée. Ce qui suit dit ce qui s'appliquera si elle est activée, pour que vous puissiez en juger d'avance.

Puntoro n'est ni affiliée à Strava, ni approuvée par Strava.


21. Modifications de cette politique

Nous ne modifions pas ce document en silence.

Toute modification est publiée sur la page https://match.puntoro.eu/confidentialite, avec une nouvelle date d'entrée en vigueur et la date de dernière mise à jour. Les versions précédentes restent disponibles sur demande.

Si une modification change la nature d'un traitement, ajoute une finalité, élargit les données collectées ou introduit un nouveau destinataire, nous vous en informons avant son entrée en vigueur, dans l'application, avec un délai raisonnable pour en prendre connaissance. Si le changement repose sur votre consentement, il ne s'appliquera qu'après que vous l'aurez donné : votre silence ne vaudra pas accord.

La version française de ce document est celle qui fait foi. Une traduction anglaise de courtoisie pourra être publiée ; en cas de divergence, le texte français prévaut.


22. Contact

Pour toute question sur cette politique, pour exercer un droit, pour signaler un problème ou pour vous opposer à l'affichage de vos données : contact@puntoro.eu. Nous répondons en français ou en anglais.

Éditeur : Corentin Doré, éditant Puntoro à titre non professionnel. Responsable de la publication : Corentin Doré.

Les autres documents publics de Puntoro :

Autorité de contrôle : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.