Politique de confidentialité de Puntoro
En vigueur au 21 août 2026. Dernière mise à jour : 13 septembre 2026.
Ce document explique quelles données personnelles Puntoro traite, pourquoi, où elles vivent, combien de temps, et ce que vous pouvez exiger. Il s'adresse aussi bien aux personnes qui utilisent l'application qu'à celles qui ne l'utilisent pas mais dont le nom peut y figurer : l'article 6 leur est entièrement consacré.
Chaque article commence par une phrase simple, puis donne le détail exact.
Table des matières
- En bref
- Qui est responsable de ce traitement
- Où vit chaque donnée
- Tableau des traitements
- Les données que vous nous fournissez, et celles que nous n'avons pas demandées
- Vous n'utilisez pas Puntoro mais vos données y figurent
- Les données concernant d'autres personnes, saisies par les utilisateurs
- Le classement fédéral
- La page publique de partage d'une partie
- Destinataires et sous-traitants
- Transferts hors Union européenne
- Ce que nous ne faisons pas
- Permissions et accès à votre appareil
- Journaux techniques
- Traitement local de vos photos
- Sécurité
- Durées de conservation et suppression
- Vos droits
- Mineurs
- Les données d'effort : Santé Connect, et Strava quand la fonction sera activée
- Modifications de cette politique
- Contact
1. En bref
1. Votre carnet de matchs vit d'abord sur votre téléphone : l'application fonctionne sans compte.
2. Sans compte, rien ne quitte le téléphone — ni vos matchs, ni vos statistiques, ni vos photos.
3. Un compte sert à deux choses, et à rien d'autre : sauvegarder votre carnet, et le retrouver sur un autre téléphone.
4. Aucune publicité, aucun traceur publicitaire, aucun outil de mesure d'audience dans l'application, aucun outil de rapport de plantage. Une seule exception, hors de l'application : le pixel d'ouverture que notre prestataire insère dans l'email de connexion, décrit à l'article 12.
5. Aucune revente, aucune location, aucun échange de vos données. Puntoro ne gagne rien sur vos données.
6. Nous ne demandons ni vos contacts, ni votre position, ni l'appareil photo, ni l'accès à votre galerie.
7. Deux points méritent votre attention, et nous préférons les dire ici plutôt que page huit.
8. Premier point : les noms des partenaires et adversaires que vous saisissez partent dans votre sauvegarde, parce qu'ils font partie de vos matchs.
9. Second point : quand vous partagez une partie par lien, la page devient consultable par toute personne qui obtient ce lien, et elle affiche les prénoms inscrits.
10. Tout le reste de ce document dit précisément qui traite quoi, pourquoi, pendant combien de temps, et comment en sortir.
2. Qui est responsable de ce traitement
Une seule personne décide de ce qui est traité dans Puntoro, et elle est nommée ici.
Éditeur : Corentin Doré, éditant Puntoro à titre non professionnel. Responsable de la publication : Corentin Doré. Contact : contact@puntoro.eu
Conformément au II de l'article 1-1 de la loi n° 2004-575 du 21 juin 2004, l'éditeur, qui édite ce service à titre non professionnel, a communiqué ses éléments d'identification personnelle à ses hébergeurs, tenus au secret professionnel.
Corentin Doré est le responsable du traitement au sens de l'article 4.7 du RGPD. Le fait que l'application soit gratuite, sans publicité, et éditée par un particulier ne change rien : dès lors qu'un service est diffusé au public, l'exception d'activité personnelle ou domestique de l'article 2.2.c du RGPD ne s'applique pas. Nos hébergeurs (article 10) agissent pour notre compte et sur nos instructions ; ils ne décident pas de ce qui est collecté.
Aucun délégué à la protection des données n'est désigné. L'article 37.1 du RGPD n'en impose un que dans trois cas : autorité ou organisme public, suivi régulier et systématique de personnes à grande échelle, ou traitement à grande échelle de données sensibles ou d'infractions. Aucun des trois n'est réuni ici. Les demandes sont donc traitées personnellement par l'éditeur, à l'adresse ci-dessus.
Où trouver ce document. Cette politique est publiée sur une page web publique, consultable sans compte et sans installer l'application, à l'adresse https://match.puntoro.eu/confidentialite. Elle est accessible depuis l'application avant toute création de compte. Les trois autres documents publics sont les conditions générales d'utilisation (https://match.puntoro.eu/cgu), les mentions légales (https://match.puntoro.eu/mentions-legales) et la page de suppression de compte (https://match.puntoro.eu/suppression-de-compte).
Réclamation. Si une réponse ne vous satisfait pas, vous pouvez saisir la Commission nationale de l'informatique et des libertés : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr. Ce droit est prévu par l'article 77 du RGPD, et vous pouvez l'exercer sans nous avoir écrit d'abord.
3. Où vit chaque donnée
Presque tout reste sur votre téléphone. Le compte ne sert qu'à en garder une copie.
Ce qui reste sur l'appareil, toujours :
- la base locale du carnet (matchs, sets, relevés de classement, palmarès importé) ;
- le répertoire Team (prénom, nom, sexe sportif, club, ligue, dernier classement, points,
- vos notes privées sur les joueurs, qui ne sortent jamais de l'appareil ;
- l'indice de niveau (ELO) de vos adversaires et partenaires : il est recalculé à la volée à
- vos préférences, la photo de votre raquette et son détourage ;
- votre photo de profil tant que vous n'avez pas de compte ; dès que vous en avez un,
- les liaisons entre vos matchs et vos séances d'effort, et les mesures affichées
- les jetons Strava, le jour où cette fonction existera (article 20) ;
- les cookies de votre session fédérale, dans le navigateur intégré qui affiche votre palmarès
- votre jeton de session Puntoro, stocké dans les préférences système et exclu de la
nombre de tournois, identifiant fédéral, et une adresse email si vous en renseignez une) ;
partir de vos matchs, il n'est jamais enregistré, ni chez vous ni chez nous ;
elle est aussi publiée (voir la liste suivante) ;
(calories, fréquence cardiaque) lues dans Santé Connect si vous l'avez autorisé (article 20) — elles ne partent jamais dans le cloud, pas même dans votre sauvegarde ;
(article 8) ;
sauvegarde Google et du transfert d'appareil.
Ce qui part dans le cloud, seulement si vous avez un compte et selon ce que vous faites :
- votre adresse email et un identifiant interne, pour l'authentification ;
- une sauvegarde de votre carnet, lorsque vous l'envoyez : les matchs (avec les noms des
- les parties ouvertes que vous créez ou rejoignez, et les prénoms des inscrits ;
- les matchs que vous choisissez, un par un, de publier dans le Cercle ;
- votre photo de profil, si vous en ajoutez une, pour que les autres joueurs vous
partenaires et adversaires qu'ils contiennent) et vos relevés de classement ;
reconnaissent dans l'application. Elle n'apparaît jamais sur la page publique de partage d'une partie, et la retirer l'efface du serveur.
La conséquence, dite clairement : sans compte, rien ne quitte le téléphone. Vous pouvez tenir tout votre carnet, calculer vos statistiques et consulter votre classement sans jamais créer de compte. Seule la consultation du classement fédéral passe par notre serveur intermédiaire, parce qu'elle interroge un service extérieur (article 8).
Un point d'honnêteté sur les sauvegardes Android. Si vous avez activé la sauvegarde automatique de votre téléphone, Android copie la base locale de l'application — donc votre carnet et vos photos — dans votre espace de sauvegarde Google. C'est votre sauvegarde, pas la nôtre : nous n'y avons aucun accès. Votre jeton de session, lui, en est explicitement exclu, pour qu'une connexion active ne se retrouve pas dans un fichier de sauvegarde.
4. Tableau des traitements
Une ligne par finalité. La base légale et la durée valent pour cette ligne seulement.
| Finalité | Données | Base légale | Conservation |
|---|---|---|---|
| Compte et authentification (code à huit chiffres par email, ou connexion Google) | Adresse email, identifiant interne du compte, horodatage de connexion, code à usage unique | Exécution du contrat — art. 6.1.b | Pendant la vie du compte. Suppression immédiate par la fonction prévue dans l'app ; au plus tard 30 jours après une demande écrite |
| Sauvegarde et synchronisation du carnet | Matchs (date, type, catégorie, tour, format, place finale, taille de tableau, côté, notes libres, scores set par set), relevés de classement, et les noms de partenaires et d'adversaires contenus dans ces matchs | Exécution du contrat pour vous — art. 6.1.b. Intérêt légitime pour les personnes nommées — art. 6.1.f | Une seule version conservée, écrasée à chaque envoi, pendant la vie du compte |
| Répertoire Team et statistiques par personne | Prénom, nom, sexe sportif, club, ligue, dernier classement, points, nombre de tournois, identifiant fédéral, adresse email éventuelle, notes privées | Exécution du contrat pour vous — art. 6.1.b. Intérêt légitime pour les personnes nommées — art. 6.1.f | Reste sur l'appareil, jusqu'à suppression par vous ou réinitialisation |
| Parties ouvertes dans l'application | Prénom de l'organisateur, date et heure, lieu, club, catégorie et plage de niveau, durée, nombre de places, note libre, prénoms des inscrits, niveau et côté préférés | Exécution du contrat — art. 6.1.b | Jusqu'à suppression par l'organisateur, ou avec son compte. Pas d'expiration automatique aujourd'hui (article 17) |
| Page publique de partage d'une partie | Les mêmes informations, moins le niveau et le côté des inscrits ; pour un invité sans compte : le prénom qu'il saisit et l'empreinte d'un jeton technique | Exécution du contrat pour les titulaires d'un compte — art. 6.1.b. Consentement pour l'invité sans compte — art. 6.1.a | Idem ci-dessus. Le cookie technique vit 60 jours sur le navigateur de l'invité |
| Cercle : publication d'un match (facultative, match par match) | Date, type, score, noms des participants, et les adresses email que vous saisissez éventuellement pour identifier un joueur | Exécution du contrat pour vous — art. 6.1.b. Intérêt légitime pour les personnes nommées — art. 6.1.f | Jusqu'à la suppression du compte, ou sur demande de retrait |
| Consultation du classement fédéral | Nom, prénom, points, classement, évolution, meilleur classement, club, ligue, comité, nombre de tournois joués, classement international, identifiant fédéral. La nationalité et la catégorie d'âge sportif, que le service source renvoie aussi, sont écartées par notre serveur avant toute mise en cache et ne parviennent jamais à l'application (article 8) | Intérêt légitime — art. 6.1.f | Cache technique de 6 heures (1 heure pour les tournois), plafond annoncé 24 heures. Aucune base miroir |
| Palmarès fédéral via le navigateur intégré | Vos résultats de tournois (libellé, catégorie, nature de l'épreuve, partenaire, rang de la paire, points), et les cookies de votre session fédérale | Exécution du contrat — art. 6.1.b | Reste sur l'appareil. Les cookies de session sont effacés quand vous vous déconnectez de Ten'Up dans l'app, ou à la réinitialisation |
| Rappel mensuel (1er mardi du mois) | Aucune donnée transmise. L'autorisation de notification et l'heure de l'alarme restent sur l'appareil | Consentement — art. 6.1.a (autorisation système) | Jusqu'au retrait de l'autorisation dans les réglages du téléphone |
| Export de vos données | Vos matchs et vos relevés de classement, au format JSON | Exécution du contrat — art. 6.1.b ; obligation légale — art. 6.1.c lorsque l'export sert votre droit à la portabilité | Le fichier est produit à la demande et remis à vous ; nous n'en gardons aucune copie |
| Suppression de compte | Identifiant du compte, le temps de l'opération | Obligation légale — art. 6.1.c (art. 17 RGPD) | L'opération est immédiate. Restent quelques jours les traces techniques des journaux de l'hébergeur |
| Journaux techniques | Horodatage, adresse IP, URL appelée (donc l'identifiant d'une partie partagée, ou les nom et prénom recherchés), métadonnées de la requête | Intérêt légitime — art. 6.1.f (sécurité, prévention de l'abus, diagnostic) | Quelques jours, durée fixée par l'hébergeur et non modifiable par nous : 3 jours sur l'offre gratuite, 7 jours au maximum |
| Retour utilisateur par email | Votre adresse email, le contenu de votre message et les pièces que vous joignez | Intérêt légitime — art. 6.1.f (vous répondre) | Le temps de traiter la demande, puis suppression au plus tard 12 mois après le dernier message |
| Photo de profil | La photo que vous choisissez, réduite sur l'appareil, puis publiée si vous avez un compte | Exécution du contrat — art. 6.1.b | Jusqu'à ce que vous la remplaciez, la retiriez, ou supprimiez votre compte |
| Détourage de la photo de raquette | La photo que vous choisissez, et l'image détourée | Exécution du contrat — art. 6.1.b | Reste sur l'appareil, jusqu'à ce que vous changiez ou retiriez la photo |
| Opposition d'un licencié (liste d'exclusion) | Nom, prénom, et si vous nous le donnez l'identifiant fédéral ou le club, strictement pour filtrer les résultats | Obligation légale — art. 6.1.c (mise en œuvre de l'art. 21) | Tant que votre opposition dure : c'est la seule façon de la faire respecter |
| Strava | Fonction non activée à ce jour. Voir l'article 20 | Consentement explicite — art. 9.2.a | Sans objet aujourd'hui |
Pourquoi ces bases légales, quand elles se discutent
- Consultation du classement fédéral, intérêt légitime. L'intérêt poursuivi est concret :
- Noms de tiers dans votre carnet, intérêt légitime. Un carnet de matchs sans le nom de
- Page publique, consentement de l'invité sans compte. Un invité qui prend une place n'a pas
- Rappel mensuel, consentement. Le rappel est purement local et n'existe que si vous acceptez
- Journaux techniques, intérêt légitime. Sans journal, un service exposé sur internet ne peut
permettre à un joueur de suivre son niveau et celui des personnes qu'il enregistre, pour organiser des parties équilibrées. Il n'existe pas de moyen moins intrusif, puisque la donnée est déjà publiée par la fédération. La mise en balance tient compte de ce que les données sont sportives et non intimes, qu'il n'y a aucune prospection, aucun profilage commercial, aucune revente, que la consultation est déclenchée par une recherche nominative et jamais par un balayage, que le cache est court, et que le droit d'opposition est discrétionnaire et préalable (article 6). Elle tient également compte du fait que les conditions d'utilisation du service source encadrent la réutilisation : c'est ce qui nous impose la minimisation décrite à l'article 8, et non un droit d'usage libre. Une analyse écrite et datée est conservée en interne.
l'adversaire ne sert à rien. Nous limitons donc l'atteinte : la saisie est manuelle, nous n'accédons jamais au répertoire de votre téléphone, aucune donnée sensible n'est demandée, et la personne concernée dispose d'un canal de retrait direct (article 7).
de contrat avec nous. Il saisit son prénom lui-même, sur une page qui dit ce qu'elle fait, et il peut retirer sa place d'un bouton. C'est un consentement, et il est révocable aussi simplement qu'il a été donné.
la notification. Refuser ou révoquer cette autorisation n'empêche rien d'autre de fonctionner.
ni se défendre ni se réparer. Nous n'en tirons aucune statistique d'audience et nous ne les croisons avec rien (article 14).
5. Les données que vous nous fournissez, et celles que nous n'avons pas demandées
Nous vous demandons très peu. Une partie des données affichées ne vient d'ailleurs pas de vous.
Ce que vous nous donnez : une adresse email pour le compte, le prénom sous lequel vous voulez apparaître, le sexe sportif au sens fédéral — nécessaire uniquement pour interroger la bonne table de classement —, et tout ce que vous saisissez dans votre carnet.
Ce que nous ne demandons jamais : votre adresse postale, votre téléphone, votre date de naissance, votre numéro de licence, un mot de passe, l'accès à vos contacts, votre position géographique, l'accès à votre galerie ou à votre appareil photo.
Les données qui ne viennent pas de vous — l'article 14 du RGPD nous oblige à en nommer la source, et nous n'en avons que deux :
- **Le service public de recherche de classement de la Fédération française de tennis, accessible
- Les noms saisis par d'autres utilisateurs. Si quelqu'un vous enregistre comme partenaire
via la plateforme Ten'Up.** Il est interrogé, sans authentification, par notre serveur intermédiaire, uniquement quand un utilisateur lance une recherche nominative ou consulte une fiche déjà enregistrée. Les catégories obtenues sont listées à l'article 4. Puntoro n'est ni affiliée à la Fédération française de tennis, ni partenaire, ni autorisée par elle.
ou adversaire, votre nom se retrouve dans son carnet, donc dans sa sauvegarde. La source, c'est lui.
Dans les deux cas, l'article 6 vous dit exactement quoi faire.
6. Vous n'utilisez pas Puntoro mais vos données y figurent
Cette section est pour vous si vous n'avez jamais installé l'application. Vous n'avez besoin d'aucun compte pour faire valoir vos droits, et vous n'avez pas à justifier votre demande.
Deux cas, et seulement deux.
Cas 1 — un utilisateur vous a enregistré comme partenaire ou adversaire. Les données concernées sont le prénom et le nom qu'il a tapés, éventuellement votre club et votre classement s'il a lié votre fiche fédérale, une note privée qu'il aurait écrite, et — s'il a publié un match dans le Cercle — une adresse email qu'il aurait saisie pour vous identifier. La finalité est la tenue de son carnet de matchs et le calcul de ses statistiques.
Cas 2 — votre fiche de classement fédérale a été consultée. Les données concernées sont celles que renvoie le service public de recherche : nom, prénom, points, classement, évolution, meilleur classement, club, ligue, comité, nombre de tournois joués, classement international et identifiant fédéral. Ce service renvoie également votre nationalité et votre catégorie d'âge sportif : notre serveur les reçoit et les écarte aussitôt, sans les mettre en cache ni les transmettre à l'application (article 8). La finalité est d'afficher ce classement à l'utilisateur qui l'a cherché.
Base légale : notre intérêt légitime, article 6.1.f du RGPD. Nous ne tenons ces données ni de vous, ni de votre consentement. La mise en balance est résumée à l'article 4 ; l'article 8 dit ce que nous nous interdisons.
Pourquoi nous ne vous informons pas individuellement. Le service de recherche de classement ne renvoie aucune coordonnée de contact : ni adresse email, ni téléphone, ni adresse postale. Nous n'avons donc aucun moyen licite de vous joindre, et nous ne demanderons pas ces coordonnées à la fédération — le faire créerait un traitement plus intrusif que celui qu'il s'agirait de vous annoncer. C'est la situation prévue par l'article 14, paragraphe 5, point b) du RGPD. La mesure appropriée que nous prenons en échange est celle-ci : cette information est publique, complète, consultable sans compte et sans installer l'application. Le constat et sa date sont consignés en interne, et réexaminés à chaque évolution du service source.
Votre droit d'opposition : discrétionnaire, sans motif, et exerçable avant tout usage. Vous n'avez pas à démontrer un préjudice, ni à expliquer pourquoi. Un simple message suffit.
Comment l'exercer. Écrivez à contact@puntoro.eu, objet « Opposition », en indiquant vos nom et prénom tels qu'ils apparaissent au classement, et — si vous les connaissez — votre club ou votre identifiant fédéral, pour éviter toute confusion avec un homonyme. Vous pouvez aussi nous demander de vous signaler simplement si des données vous concernant sont présentes.
Ce que nous faisons alors. Nous inscrivons votre nom sur une liste d'exclusion côté serveur, qui filtre les résultats renvoyés par notre serveur intermédiaire : votre fiche cesse d'apparaître dans l'application, y compris pour les utilisateurs qui vous cherchent nommément. Nous purgeons le cache qui pourrait encore contenir votre fiche. Nous supprimons de nos serveurs les mentions de votre nom que nous pouvons identifier — parties ouvertes, publications du Cercle, adresses email d'invitation. Nous conservons alors le strict minimum : vos nom et prénom, et le cas échéant l'identifiant que vous nous avez donné, pour la seule raison de faire respecter votre opposition, et rien d'autre.
Ce que nous ne pouvons pas faire, et il faut le dire. Nous ne pouvons pas effacer à distance ce qui est déjà stocké dans le téléphone d'un utilisateur. Si votre nom figure dans le carnet local de quelqu'un, nous supprimons la copie qui est sur nos serveurs et nous demandons à cet utilisateur de retirer la mention chez lui — c'est une obligation que les conditions générales d'utilisation lui imposent.
Sous quel délai. La liste d'exclusion et la purge du cache sont mises en œuvre sous 72 heures ouvrées. L'ensemble de la demande est traité dans le délai d'un mois prévu par l'article 12.3 du RGPD, et nous vous confirmons par écrit ce qui a été fait.
7. Les données concernant d'autres personnes, saisies par les utilisateurs
Quand vous notez un match, vous nommez trois autres joueurs. Ces noms sont des données personnelles, et c'est nous qui les hébergeons.
Ce qui part de votre téléphone :
- les noms de vos partenaires et adversaires, parce qu'ils sont inscrits dans les matchs que
- le prénom de l'organisateur et ceux des inscrits à une partie ouverte ;
- les adresses email que vous choisissez de saisir pour identifier un joueur au moment de
contient votre sauvegarde ;
publier un match dans le Cercle. Ce champ est facultatif : sans email, le match n'est visible que par vous.
Ce qui ne part pas : le répertoire Team lui-même, vos notes privées sur les joueurs, et les niveaux estimés que l'application calcule pour chaque personne nommée. Tout cela reste sur l'appareil.
Nous ne prenons rien dans votre téléphone. Les noms sont saisis à la main, un par un. Puntoro ne lit jamais votre répertoire de contacts, n'importe aucune liste, et ne demande aucune permission pour y accéder. C'est le point de minimisation que nous tenons le plus à conserver.
Ce que nous vous demandons. N'écrivez que ce qui vous est utile : un prénom, ou un prénom et une initiale, suffisent presque toujours. Ne saisissez l'adresse email d'un joueur qu'avec son accord. Prévenez la personne que son nom figure dans votre carnet — c'est votre obligation autant que la nôtre. Et rappelez-vous que la note libre d'une partie ouverte est publique : n'y mettez ni numéro de téléphone, ni information sur la santé de quiconque.
Canal de retrait direct pour la personne concernée. Si vous êtes cette personne, écrivez à contact@puntoro.eu : nous appliquons la procédure de l'article 6, sans vous demander de compte ni de motif.
8. Le classement fédéral
Nous ne détenons pas de copie du classement. Nous posons une question, à votre demande, et nous en gardons la réponse quelques heures.
Ce que le serveur intermédiaire interroge. Un service en ligne de recherche de classement, accessible publiquement et sans authentification, édité par la Fédération française de tennis et exposé par la plateforme Ten'Up. L'appel est fait de serveur à serveur par notre propre serveur, à l'adresse https://fft.puntoro.eu.
À la demande de qui. Uniquement lorsqu'un utilisateur lance une recherche nominative, ouvre sa propre fiche, ou rafraîchit une fiche qu'il a lui-même enregistrée dans son répertoire. Il n'y a aucune interrogation automatique en arrière-plan.
Ce qui est mis en cache, et pour combien de temps. La réponse est conservée 6 heures dans le cache de notre hébergeur (1 heure pour les données de tournois). Nous nous engageons à ne jamais dépasser 24 heures. Passé ce délai, la donnée est redemandée à la source ou n'est plus affichée.
Ce que nous ne faisons pas, et nous le tenons pour un engagement :
- aucun balayage ni énumération du classement : nous n'appelons le service que pour une
- aucune base miroir : les fiches consultées ne sont pas accumulées dans une base à nous ;
- aucune reconstitution de tout ou partie du classement, sous quelque forme que ce soit ;
- aucune revente, aucune republication, aucune mise à disposition de ces données à un tiers.
recherche nominative, jamais pour parcourir des pages de résultats ;
Ce que l'application embarque quand même, et il vaut mieux le dire. Une liste figée de clubs de padel (nom, comité, coordonnées géographiques, nombre de courts), constituée une seule fois en août 2026, qui sert à proposer un lieu sans appeler de service extérieur. Elle ne contient aucune donnée personnelle : ni email, ni téléphone, ni nom de personne.
Minimisation : deux champs que nous refusons de faire circuler. Le service source renvoie deux informations dont nous n'avons aucun besoin fonctionnel, et ce sont les deux plus sensibles du lot : la nationalité — qui peut révéler une origine — et la catégorie d'âge sportif, qui désigne un licencié mineur. Notre serveur intermédiaire les écarte à la réception : elles ne sont ni mises en cache, ni transmises à l'application, ni enregistrées où que ce soit. Aucun écran de Puntoro ne les affiche, et le code qui les jetait a été écrit pour cela, pas par hasard.
L'identifiant fédéral, lui, est conservé — et voici pourquoi. C'est le seul moyen de rattacher une fiche de votre répertoire à la bonne personne quand deux licenciés portent le même nom : sans lui, un homonyme fait basculer un classement d'un joueur à l'autre. Il reste sur votre appareil, dans votre répertoire, et n'est enregistré dans aucune base qui nous appartienne.
Votre mot de passe fédéral. Pour votre palmarès officiel, l'application ouvre la vraie page de connexion de la fédération dans un navigateur intégré. Vous tapez votre mot de passe sur la page authentique. L'application ne le voit jamais, ne le stocke jamais, et ne le transmet à aucun serveur à nous : les requêtes de palmarès s'exécutent dans la page elle-même. Les cookies de cette session restent dans le navigateur intégré de votre téléphone, et un bouton de déconnexion les efface.
9. La page publique de partage d'une partie
Un lien de partage est une clé : qui l'a, voit la page. Il n'y a pas de liste d'invités.
Ce que la page montre : le prénom de l'organisateur tel qu'il l'a saisi, la date et l'heure, le lieu et le sous-titre du club, ses coordonnées pour un itinéraire, la catégorie et la plage de niveau, la durée, le format, le nombre de places, la note libre, le statut de la partie, et la liste des prénoms des inscrits, tels que chaque personne les a saisis. Ce champ est libre : dans les faits c'est un prénom, mais rien n'empêche techniquement quelqu'un d'y écrire un nom complet.
Ce que la page ne montre pas : aucune adresse email, aucun indice ELO, aucune donnée fédérale — ni classement, ni club de licence, ni licence —, et pas non plus le niveau ni le côté préféré des inscrits, qui existent dans l'application mais ne sortent pas.
Ce que voient les autres utilisateurs de l'application. Une partie ouverte est aujourd'hui visible par toute personne connectée à Puntoro, pas seulement par vos contacts : c'est le principe d'une annonce, et il faut le savoir avant de publier. Le filtrage par cercle d'amis viendra plus tard.
Ce que la page technique fait, et ne fait pas. Elle est servie sans aucun JavaScript, avec une politique de sécurité de contenu stricte. Elle porte une balise noindex : les moteurs de recherche ne doivent pas l'indexer. Elle envoie une politique de référent vide (Referrer-Policy: no-referrer), pour qu'aucun site tiers ne reçoive l'adresse de la partie quand on clique depuis la page.
L'aperçu dans les messageries. Le lien génère une vignette : elle affiche la date, l'heure, la plage de niveau et le lieu, ainsi que l'état de remplissage. Elle n'affiche pas les prénoms des inscrits. Cet aperçu est fabriqué par la messagerie qui reçoit le lien, à partir des balises de partage de la page.
Le seul cookie déposé, et ce qu'il contient vraiment. Quand un invité sans compte prend une place, la page dépose un cookie technique nommé vm. Il est HttpOnly (illisible par un script), SameSite=Lax, Secure en HTTPS, et son chemin est limité à la partie concernée (/m/{identifiant}) : il ne suit pas le visiteur d'un lien à l'autre, ni sur le reste du site. Il vit 60 jours. Il contient un ou plusieurs jetons aléatoires accompagnés du prénom saisi, et sa seule fonction est de vous permettre de rendre votre place : c'est une capacité, pas une identité. Côté serveur, nous ne stockons que l'empreinte SHA-256 de ce jeton — jamais le jeton lui-même. Aucun autre cookie n'est déposé, sur aucune de nos pages.
Pourquoi aucune bannière de consentement. L'article 82 de la loi n° 78-17 du 6 janvier 1978 n'impose le consentement que pour les accès au terminal qui ne sont pas strictement nécessaires au service demandé. Ici, les seules opérations sont : le cookie technique ci-dessus, le stockage local de votre session et de votre carnet dans l'application, et les journaux de sécurité de notre hébergeur. Toutes relèvent des exemptions. Nous n'avons donc pas à vous demander un consentement, et nous ne vous affichons pas une bannière qui ferait semblant. L'obligation qui subsiste est de vous informer : c'est ce document.
10. Destinataires et sous-traitants
Cinq entreprises interviennent. Quatre travaillent pour nous, une agit pour son propre compte.
| Nom | Rôle | Pays | Mécanisme de transfert |
|---|---|---|---|
| Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513 | Sous-traitant : base de données Postgres et service d'authentification | Singapour (société) ; projet hébergé dans l'Union européenne | Clauses contractuelles types de la Commission européenne (accord de traitement Supabase, modules 2 et 3, addendum britannique et volet suisse). Singapour ne bénéficie pas d'une décision d'adéquation |
| Amazon Web Services | Sous-traitant ultérieur de Supabase : infrastructure d'hébergement de la base | Région de l'Union européenne (voir ci-dessous) | EU-U.S. Data Privacy Framework et clauses contractuelles types |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-Unis | Sous-traitant : exécution de nos deux fonctions serveur, cache, page publique de partage, journaux techniques, et acheminement du courrier reçu à notre adresse de contact vers la boîte où nous le relevons | États-Unis, avec un réseau mondial de points de présence | Certification EU-U.S. Data Privacy Framework (et ses volets britannique et suisse), clauses contractuelles types en filet de sécurité |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande | Responsable de traitement indépendant pour la connexion Google ; distribution de l'application par Google Play ; bibliothèque d'analyse d'image embarquée (article 15) | Irlande, États-Unis et autres pays selon ses propres politiques | Mécanismes propres à Google : Data Privacy Framework et clauses contractuelles types. Pour la connexion Google, Google agit pour son propre service de compte, pas pour le nôtre |
| Brevo SAS, 17 rue Salneuve, 75017 Paris | Sous-traitant : acheminement des emails contenant votre code de connexion à huit chiffres, et suivi d'ouverture de ces emails que nous ne pouvons pas désactiver, décrit à l'article 12 (anonymisé à notre demande) | France | Aucun transfert hors Union européenne — société et traitement en France |
| Fédération française de tennis | Éditrice du service public de recherche de classement que nous consultons. Ni notre sous-traitant, ni notre partenaire | France | Sans objet : nous consultons un service, nous ne lui transmettons pas vos données |
Supabase, Amazon Web Services, Cloudflare et Brevo traitent les données pour notre compte et sur nos instructions, dans le cadre d'un accord de traitement conforme à l'article 28 du RGPD. Ces prestataires offrent à ces données une protection équivalente à celle décrite dans la présente politique.
Nous ne vendons, ne louons et ne cédons aucune donnée, à aucun partenaire commercial, à aucune régie publicitaire, à aucun courtier en données.
Localisation de la base. Le projet Supabase est hébergé dans l'Union européenne, sur l'infrastructure d'Amazon Web Services, en région Paris (eu-west-3). Les sauvegardes, les journaux et les accès d'administration du prestataire peuvent impliquer des traitements en dehors de cette région : l'article 11 le détaille.
Un point faible corrigé le 22 août 2026. Les codes de connexion à huit chiffres transitaient par une boîte de messagerie Gmail grand public — celle qui sert aussi d'adresse de contact —, sans accord de sous-traitance dédié. Ils sont désormais acheminés par Brevo, un fournisseur d'envoi transactionnel français, sous accord de traitement conforme à l'article 28 du RGPD. Nous préférons documenter ce changement que le laisser deviner.
11. Transferts hors Union européenne
La base est en Europe. Le reste sort, et nous disons avec quelles garanties.
- Cloudflare, Inc. (États-Unis). Nos fonctions serveur, la page publique de partage, le cache
- Supabase Pte. Ltd. (Singapour). La société est établie à Singapour, qui ne bénéficie
- Google Ireland Limited. Si vous choisissez la connexion Google, ou lorsque le courrier que
et les journaux techniques s'exécutent sur un réseau mondial. Cloudflare est certifiée au EU-U.S. Data Privacy Framework, et les clauses contractuelles types s'appliquent en filet de sécurité. Les données concernées sont surtout des métadonnées de connexion : adresse IP, horodatage, URL appelée. Cloudflare achemine également le courrier que vous nous envoyez à contact@puntoro.eu vers la boîte où nous le relevons : le contenu de votre message transite donc par ce service.
d'aucune décision d'adéquation. Les transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées par les addenda britannique et suisse. Les données de la base, elles, résident dans l'Union européenne.
vous nous adressez arrive dans la boîte de messagerie Google où nous le relevons, les traitements de Google relèvent de ses propres garanties (Data Privacy Framework, clauses contractuelles types). Les codes de connexion, eux, ne passent plus par Google depuis le 22 août 2026 : ils sont acheminés par Brevo, en France.
L'honnêteté sur ce qui échappe à la région d'hébergement. Même avec une base en Europe, trois choses peuvent en sortir : les sauvegardes du prestataire, ses journaux d'exploitation, et les accès d'administration de ses équipes techniques, qui ne sont pas nécessairement situées dans l'Union. Ces accès sont encadrés contractuellement, mais nous ne pouvons pas prétendre qu'ils n'existent pas.
Vous pouvez demander une copie des garanties applicables à contact@puntoro.eu.
12. Ce que nous ne faisons pas
Cette liste est déclarée positivement, et elle est vérifiable dans le code de l'application.
- Aucune régie publicitaire. Pas de bannière, pas d'interstitiel, pas de publicité
- Aucun outil de mesure d'audience dans l'application, ni interne, ni tiers. Une exception
- Aucun outil de rapport de plantage. Nous ne recevons aucun rapport d'erreur automatique de
- Aucun enregistrement de session ni d'écran. Nous ne voyons pas ce que vous faites dans
- Aucun identifiant publicitaire. Ni identifiant publicitaire Android (AAID), ni identifiant
- Aucune empreinte de terminal (fingerprinting), aucune identification par les
- Aucune revente, location ou cession de vos données ; aucun courtier en données ; aucun
- Aucun profilage à des fins publicitaires ou commerciales, et aucune décision automatisée
- Aucun entraînement de modèle d'intelligence artificielle avec vos données, vos matchs, vos
personnalisée, aucun ciblage, aucun reciblage.
existe en dehors de l'application, dans l'email qui vous transmet votre code de connexion : elle est décrite juste après cette liste.
votre téléphone.
l'application.
Apple (IDFA). Aucune invite de suivi publicitaire.
caractéristiques de votre appareil.
croisement avec des données tierces à des fins commerciales.
produisant des effets juridiques à votre égard.
noms ou vos photos.
La seule exception, et elle n'est pas dans l'application. L'email qui vous transmet votre code de connexion contient une image invisible d'un pixel, insérée par Brevo, notre prestataire d'envoi. Elle permet de savoir qu'un email a été ouvert. Nous ne l'avons pas demandée et nous ne pouvons pas la retirer : le prestataire ne propose aucun réglage pour la désactiver sur ce type d'envoi. Ce que nous avons fait, dès que nous l'avons constaté, c'est activer chez lui l'anonymisation du suivi : les ouvertures et les clics ne sont plus rattachables à une personne. Nous n'exploitons ni ces ouvertures, ni ces clics — ni pour du ciblage, ni pour de la mesure d'audience, ni pour quoi que ce soit d'autre. Cela ne concerne que cet email, et aucun écran de l'application. Nous préférons vous le dire que vous laisser le découvrir dans les en-têtes du message.
La transparence qui va avec. L'application calcule bien un indice de niveau (ELO) et des statistiques — par partenaire, par adversaire, en face-à-face. Ces calculs sont faits sur votre téléphone, à partir des seuls matchs que vous avez saisis, ils ne sont visibles que de vous, ils ne sont enregistrés nulle part, et ils ne déclenchent aucune décision. Vous pouvez nous demander de vous les expliquer, les corriger en corrigeant vos matchs, ou les faire disparaître en réinitialisant l'application.
13. Permissions et accès à votre appareil
Trois permissions que l'application vous demande, quatre que vous accordez une à une dans Santé Connect si vous le souhaitez, et trois permissions techniques qu'Android accorde seul. Et pas celle que vous attendez.
| Permission | Caractère | Pourquoi |
|---|---|---|
| Accès à internet | Nécessaire | Consulter le classement, sauvegarder votre carnet, publier une partie |
| Notifications | Facultatif | Le rappel mensuel du premier mardi, jour de publication du classement ; le rappel d'une partie à laquelle vous êtes inscrit ; la réponse d'un organisateur à votre demande ; la clôture d'un tournoi que vous suivez. Chaque famille se coupe séparément dans les réglages de l'application |
| Exécution au redémarrage | Nécessaire au rappel | Reprogrammer ces rappels après un redémarrage du téléphone, sinon ils seraient perdus |
| Santé Connect : lecture des séances, de la fréquence cardiaque, des calories actives et totales | Facultatif, accordé permission par permission dans la feuille du système | Afficher l'effort de vos matchs (article 20). Lecture seule, sur votre téléphone uniquement : rien de tout cela ne part sur nos serveurs |
Trois permissions dites « normales » sont en outre présentes dans l'application parce que les bibliothèques qu'elle utilise les déclarent, et Android les accorde sans vous les demander : voir l'état du réseau, empêcher la mise en veille pendant une tâche et exécuter un service au premier plan. Elles servent au mécanisme de tâches de fond d'Android (WorkManager), qui porte la synchronisation mensuelle du classement et le balayage des notifications. Elles ne donnent accès à aucune donnée.
Aucune permission d'appareil photo. Aucune permission d'accès à la galerie. C'est un choix technique, et c'est un point fort : pour ajouter une photo — celle de votre profil comme celle de votre raquette — l'application passe par le sélecteur de photos du système, qui ne lui donne accès qu'à l'image que vous désignez, ou par l'application photo du système, qui prend la photo et nous rend un seul fichier. L'application ne voit jamais le reste de votre photothèque.
Nous ne demandons pas non plus : la localisation, les contacts, le microphone, le calendrier, le téléphone, les fichiers.
Vous pouvez refuser ou révoquer chaque permission facultative à tout moment dans les réglages de votre téléphone. L'application continue de fonctionner ; seule la fonction concernée s'arrête.
14. Journaux techniques
Un service exposé sur internet laisse des traces chez son hébergeur. Voici lesquelles.
Ce que Cloudflare journalise pour nos deux fonctions serveur et pour la page publique : l'horodatage, l'adresse IP de la requête, l'URL appelée et les métadonnées de la requête (méthode, code de réponse, agent utilisateur).
La conséquence, qu'il faut nommer. L'URL contient parfois une donnée utile à quelqu'un d'autre :
- l'identifiant d'une partie partagée, ce qui interdit de présenter cet identifiant comme un
- les nom et prénom recherchés lors d'une consultation de classement, qui voyagent en
secret parfait : il apparaît en clair dans des journaux techniques ;
paramètres d'adresse.
Pourquoi. Sécurité du service, prévention et constat des abus, diagnostic des pannes. Rien d'autre : ces journaux ne servent à aucune mesure d'audience, à aucune statistique de fréquentation, à aucune publicité, et ne sont croisés avec aucune autre donnée.
Combien de temps. La durée est fixée par l'hébergeur et nous ne pouvons pas la modifier : trois jours sur l'offre gratuite, sept jours au maximum sur les offres payantes. Nous n'exportons ni ne recopions ces journaux ailleurs.
Ce qui est prévu pour réduire cette collecte. Deux mesures : cesser de faire voyager les nom et prénom recherchés dans l'adresse appelée, et restreindre la journalisation des URL de nos fonctions serveur au strict nécessaire au diagnostic. Ces travaux sont engagés ; cette politique sera mise à jour quand ils seront livrés.
Enfin, ces journaux sont, en pratique, la seule trace technique susceptible d'être demandée par une autorité judiciaire dans le cadre d'une réquisition. Nous ne constituons aucun registre séparé d'identification des auteurs de contenus.
15. Traitement local de vos photos
Les deux photos que Puntoro peut recevoir n'ont pas le même sort, et la différence compte.
La photo de votre raquette ne quitte jamais l'appareil. L'application détache le sujet de son arrière-plan entièrement sur votre téléphone, au moyen d'une bibliothèque d'analyse d'image embarquée (le module de segmentation de sujet de ML Kit, dont le modèle est livré par les services Google Play). Elle n'est jamais transmise à Puntoro ni à un serveur tiers, elle ne fait partie ni de la sauvegarde de votre carnet ni du fichier d'export, et elle disparaît si vous la remplacez, la retirez, réinitialisez l'application ou la désinstallez.
Votre photo de profil, elle, est publiée — et c'est tout son objet. Elle remplace vos initiales pour que les autres joueurs vous reconnaissent dans l'application.
- Elle ne passe par aucune analyse d'image : elle est seulement réduite (512 pixels de côté)
- Elle n'est envoyée que si vous avez un compte. Sans compte, elle reste sur l'appareil.
- Elle est enregistrée dans une table dédiée de notre base de données, chez notre hébergeur
- Qui la voit : les personnes inscrites à une partie ouverte que vous rejoignez ou organisez,
- Où elle n'apparaît jamais : sur la page publique de partage d'une partie, qui continue de
- Elle n'est jamais journalisée, jamais utilisée pour entraîner un modèle, jamais
avant d'être envoyée.
(article 10), dans l'Union européenne — une ligne par compte, et rien d'autre que l'image et la date de son dernier changement.
celles qui vous ont ajouté à leur Team, et les joueurs de votre Cercle. Autrement dit, des utilisateurs de l'application — jamais le public.
n'afficher que des prénoms. Ce lien peut être transféré à n'importe qui ; votre visage non.
transmise à un tiers à des fins publicitaires ou statistiques.
Vous pouvez la retirer à tout moment, depuis l'écran où vous l'avez ajoutée. Le retrait l'efface de l'appareil et du serveur, et l'application revient à vos initiales — pour vous comme pour les autres. La suppression de votre compte l'efface également (article 17).
Ce que publier implique. Une photo de profil est vue par d'autres personnes. Elle relève donc des règles de contenu des conditions générales (article 19) : elle peut être signalée par un autre utilisateur (article 20), et l'éditeur peut la retirer si elle enfreint ces règles.
Une précision que nous devons vous donner. La bibliothèque d'analyse d'image de Google peut communiquer avec les serveurs de Google pour mettre à jour son modèle et pour remonter des métriques techniques de performance et d'utilisation de l'interface de programmation. Ces échanges portent sur le fonctionnement de la bibliothèque, à l'exclusion du contenu de vos images. Ce traitement est celui de Google, en tant que responsable indépendant de sa bibliothèque.
16. Sécurité
Les mesures qui suivent sont réelles, et la dernière ligne dit ce qu'elles ne couvrent pas.
- Chiffrement en transit : toutes les communications de l'application et des pages web passent
- Chiffrement au repos : la base de données et ses sauvegardes sont chiffrées par l'hébergeur.
- Cloisonnement par utilisateur au niveau de la base : des politiques d'accès par ligne
- Jetons d'invité stockés sous forme d'empreinte : seule l'empreinte SHA-256 du jeton posé dans
- Aucun mot de passe fédéral vu par l'application : vous le saisissez sur la page authentique
- Jeton de session exclu des sauvegardes : vos identifiants de session Puntoro sont retirés de
- Suppression réservée à son titulaire : la fonction qui efface un compte n'agit que sur le
- Accès administrateur : un seul, celui de l'éditeur, protégé par un compte à double
par HTTPS.
garantissent, dans le moteur de base de données lui-même, que vous ne pouvez lire et écrire que vos propres lignes. Ce n'est pas un contrôle fait dans l'application, qu'un client modifié pourrait contourner ; c'est le serveur qui refuse.
le cookie de partage arrive en base. Une fuite de la base ne permettrait pas de rejouer ces jetons.
de la fédération, dans un navigateur intégré, et l'application ne le lit pas, ne le stocke pas et ne le transmet pas.
la sauvegarde cloud Google et du transfert d'appareil, pour qu'une connexion active ne se retrouve pas dans un fichier de sauvegarde.
compte de l'utilisateur connecté qui l'appelle, jamais sur un autre.
authentification.
La limite, assumée. L'identifiant d'un lien de partage est un secret, pas un contrôle d'accès nominatif. Nous ne savons pas qui détient un lien, et nous ne pouvons pas empêcher qu'il soit transféré. Un lien copié dans une conversation reste valable. Ne partagez une partie qu'avec les personnes que vous voulez y voir, et sachez que l'identifiant apparaît dans les journaux techniques de notre hébergeur (article 14). Si un lien vous échappe, écrivez-nous : nous supprimons la partie, ce qui rend la page définitivement inaccessible.
17. Durées de conservation et suppression
Deux chemins pour partir. Aucun n'ouvre de corbeille : ce qui est supprimé est supprimé.
Chemin 1 — dans l'application. Profil → Mon compte → Supprimer mon compte. L'opération est immédiate et se déroule dans cet ordre : d'abord le compte dans le cloud, puis les données de votre téléphone. Si la première étape échoue, la seconde n'est pas lancée : il n'y a pas de demi-effacement.
Chemin 2 — la page web publique. Si vous n'avez plus l'application, la page https://match.puntoro.eu/suppression-de-compte décrit la marche à suivre et permet de nous adresser la demande par email, sans compte et sans installation.
Ce que la suppression du compte efface. L'effacement de votre compte d'authentification entraîne en cascade, dans la base, la suppression de :
- votre sauvegarde de carnet (table
user_blobs) ; - les parties ouvertes que vous avez créées (
open_matches), une annonce sans organisateur n'ayant - vos inscriptions à des parties ouvertes (
open_match_players) ; - les matchs que vous avez publiés dans le Cercle et leur composition (
matches, - votre fiche de joueur et vos relations (
players,friendships) ; - votre adresse email et votre identifiant de compte.
pas à survivre ;
match_participants) ;
Puis l'application efface la base locale de votre téléphone. Si vous voulez garder une copie, utilisez Profil → Exporter mes données avant de supprimer.
Le sort des lignes où vous figurez chez quelqu'un d'autre. C'est le point où une promesse d'effacement total serait mensongère. Si un autre utilisateur vous a nommé dans son carnet, dans une partie ouverte ou dans une publication du Cercle, ce contenu est le sien : le supprimer reviendrait à effacer les données d'un tiers. La règle que nous appliquons est donc l'anonymisation plutôt que la suppression du contenu d'autrui : le lien technique vers votre compte est rompu, et sur demande nous remplaçons le nom par une mention neutre et effaçons toute adresse email vous concernant. Le score du match, lui, reste dans le carnet de son auteur.
Autres durées. Elles sont indiquées ligne par ligne à l'article 4. Trois précisions :
- Pas d'expiration automatique des parties ouvertes à ce jour : une partie passée, et donc la
- Pas de retrait automatique d'une publication du Cercle : la fonction de dépublication n'est
- Journaux techniques : trois à sept jours chez l'hébergeur, y compris après la suppression de
liste des prénoms qui s'y sont inscrits, reste en base jusqu'à ce que l'organisateur la supprime ou supprime son compte. Nous mettrons en place une suppression automatique des parties passées ; en attendant, l'organisateur peut supprimer une partie à tout moment, et un invité retirer sa place depuis la page publique.
pas encore dans l'application. En attendant, écrivez-nous : nous retirons la publication, et la suppression du compte l'emporte de toute façon.
votre compte, car nous ne maîtrisons pas cette purge.
Délai. Une demande écrite est traitée sous 30 jours au maximum, et nous visons 72 heures. Nous confirmons par écrit ce qui a été supprimé.
18. Vos droits
Vous avez huit leviers. Certains s'actionnent dans l'application, sans nous écrire.
- Accès (art. 15) : savoir quelles données nous détenons et en obtenir une copie.
- Rectification (art. 16) : corriger une donnée inexacte, y compris un nom mal orthographié ou
- Effacement (art. 17) : faire supprimer vos données.
- Limitation (art. 18) : geler un traitement le temps d'une contestation.
- Opposition (art. 21) : refuser un traitement fondé sur notre intérêt légitime. Pour les
- Portabilité (art. 20) : récupérer vos données dans un format lisible et réutilisable.
- Retrait du consentement : à tout moment, aussi simplement que vous l'avez donné.
- Directives post mortem (art. 85 de la loi n° 78-17) : vous pouvez organiser le sort de vos
un classement erroné.
données fédérales, ce droit est discrétionnaire et sans motif (article 6).
données après votre décès, et désigner une personne chargée de les exécuter.
Les gestes déjà disponibles dans l'application, sans nous écrire :
- Profil → Exporter mes données : un fichier JSON lisible, à vous — c'est votre portabilité ;
- Profil → Mon compte → Réinitialiser : effacer les données du téléphone sans toucher au compte ;
- Profil → Mon compte → Supprimer mon compte : effacer le compte et le téléphone ;
- retirer une personne de votre répertoire Team, ou supprimer un match, à tout moment ;
- supprimer une partie ouverte dont vous êtes l'organisateur, ou retirer votre place ;
- se déconnecter de Ten'Up, ce qui efface les cookies de la session fédérale ;
- refuser ou révoquer les notifications dans les réglages du téléphone.
Comment nous écrire. Une seule adresse, valable pour tout le monde — utilisateurs comme personnes qui ne le sont pas : contact@puntoro.eu. Aucun compte n'est nécessaire.
Délai de réponse. Un mois à compter de la réception, prolongeable de deux mois si la demande est complexe, auquel cas nous vous en informons et vous en donnons la raison. C'est gratuit.
Vérification d'identité, proportionnée. Nous ne demandons une pièce d'identité que si un doute sérieux existe sur l'identité du demandeur, et jamais pour une opposition à l'affichage de données fédérales : dans ce cas, les nom et prénom au classement suffisent. Nous ne demanderons jamais un numéro de licence, ni un mot de passe, ni une copie de moyen de paiement.
Recours. À tout moment, vous pouvez saisir la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
19. Mineurs
Puntoro est réservée aux personnes de 15 ans et plus, et l'application n'est pas destinée aux enfants.
Pourquoi 15 ans. L'article 8 du RGPD et l'article 45 de la loi n° 78-17 du 6 janvier 1978 fixent à 15 ans l'âge auquel un mineur peut consentir seul à un service de la société de l'information. En dessous, il faudrait recueillir un consentement conjoint du mineur et de son titulaire de l'autorité parentale, et le vérifier — ce qu'un éditeur seul ne peut pas faire sérieusement. Nous préférons fixer un seuil clair plutôt que promettre un dispositif que nous ne saurions pas tenir. Nous ne conditionnons l'accès à aucune vérification d'âge intrusive : nous ne collectons pas de date de naissance.
Ce que nous faisons si nous l'apprenons. Si nous découvrons qu'un compte a été créé par une personne de moins de 15 ans, nous le supprimons avec ses données, sans conserver de trace au-delà de ce qui est nécessaire à constater la suppression. Un titulaire de l'autorité parentale peut nous le signaler à contact@puntoro.eu, et nous traitons cette demande en priorité.
Les fiches de classement peuvent concerner des licenciés mineurs. Le classement fédéral inclut des mineurs, et une recherche nominative peut donc afficher la fiche d'un joueur mineur. Nous nous y engageons en conséquence : ne conserver que ce qui est nécessaire à afficher le classement demandé, cache court, aucune base miroir, et suppression de la catégorie d'âge sportif de ce que notre serveur renvoie et met en cache — c'est fait, et l'article 8 le décrit. Le droit d'opposition de l'article 6 est ouvert au mineur comme à son représentant légal, et il est traité de la même façon : sans motif à fournir.
20. Les données d'effort : Santé Connect, et Strava quand la fonction sera activée
Puntoro peut afficher, sur chacun de vos matchs, l'effort mesuré par votre montre ou votre bracelet : durée, calories, fréquence cardiaque. La fréquence cardiaque et les calories sont des données concernant la santé au sens de l'article 9 du RGPD : leur traitement repose sur votre consentement explicite (article 9.2.a), et aucune fonction existante n'est conditionnée à cette autorisation. Deux sources sont prévues ; seule la première est active à ce jour.
Santé Connect (active)
Santé Connect est le réservoir de données de santé d'Android, alimenté par les applications que vous utilisez déjà (Zepp, Samsung Health…). Si vous l'autorisez :
- Le consentement est la feuille de permissions du système Android : quatre permissions de
- Tout reste sur l'appareil. Les mesures lues sont rapprochées de vos matchs et stockées dans
- L'image d'un match que vous partagez, et vous seul. Depuis le 13 septembre 2026, la fiche d'un
- Couper la source efface les copies. Le bouton « Ne plus utiliser » de l'application, comme la
lecture (séances d'exercice, fréquence cardiaque, calories actives et totales), présentées une à une, révocables à tout moment dans les réglages Android. L'application ne demande aucun droit d'écriture.
la base locale du carnet, à côté de vos scores. L'application ne les transmet jamais d'elle-même : ni à un serveur — le nôtre ou celui d'un tiers —, ni dans la sauvegarde cloud de votre carnet, ni à un autre utilisateur, ni sur une page publique, ni à un système d'intelligence artificielle. La seule sortie possible est celle que vous provoquez vous-même, décrite juste en dessous.
match du carnet peut être exportée en image. Si une séance y est liée, ses chiffres (calories, fréquence cardiaque, durée) figurent sur cette image — et un interrupteur, affiché à côté de la carte avant tout partage, permet de les en retirer. Vous choisissez le moment, le contenu et la destination ; l'application n'envoie rien d'elle-même et ne conserve aucune copie de l'image au-delà du fichier temporaire remis à l'application que vous avez choisie.
révocation des permissions dans Android, retire du carnet les séances liées et leurs mesures. Vos données d'origine restent dans Santé Connect, qui vous appartient.
Strava (non activée à ce jour)
Cette fonction n'existe pas aujourd'hui : la carte Strava est masquée dans l'application, et aucune donnée Strava n'est traitée. Ce qui suit dit ce qui s'appliquera si elle est activée, pour que vous puissiez en juger d'avance.
- Consentement distinct et explicite. Une case dédiée, séparée du reste de l'inscription,
- Des données de santé, au sens de l'article 9 du RGPD. La fréquence cardiaque et les calories
- Visibles de vous seul. Ces données ne seront affichées qu'à leur titulaire. Elles ne seront
- Jamais partagées, jamais exploitées. Aucune transmission à un tiers, aucun index persistant,
- Conservation limitée. Les règles de Strava plafonnent la conservation à un cache transitoire
- Déliaison et suppression. Un bouton de déconnexion dans l'application révoquera
précédée d'un avertissement qui indique clairement que des données de santé vont être traitées. Aucune fonction existante ne sera conditionnée à cette autorisation.
sont des données concernant la santé. Leur traitement reposera sur votre consentement explicite, au titre de l'article 9.2.a.
jamais publiées dans une partie ouverte, jamais visibles d'un autre utilisateur, jamais présentes sur une page publique.
aucun traitement par un système d'intelligence artificielle, aucun entraînement de modèle.
de sept jours : nous nous y tiendrons, en récupérant la donnée à l'affichage plutôt qu'en la stockant durablement.
l'autorisation, supprimera les jetons stockés sur l'appareil et effacera les données physiologiques associées, définitivement, sous 30 jours au plus tard.
Puntoro n'est ni affiliée à Strava, ni approuvée par Strava.
21. Modifications de cette politique
Nous ne modifions pas ce document en silence.
Toute modification est publiée sur la page https://match.puntoro.eu/confidentialite, avec une nouvelle date d'entrée en vigueur et la date de dernière mise à jour. Les versions précédentes restent disponibles sur demande.
Si une modification change la nature d'un traitement, ajoute une finalité, élargit les données collectées ou introduit un nouveau destinataire, nous vous en informons avant son entrée en vigueur, dans l'application, avec un délai raisonnable pour en prendre connaissance. Si le changement repose sur votre consentement, il ne s'appliquera qu'après que vous l'aurez donné : votre silence ne vaudra pas accord.
La version française de ce document est celle qui fait foi. Une traduction anglaise de courtoisie pourra être publiée ; en cas de divergence, le texte français prévaut.
22. Contact
Pour toute question sur cette politique, pour exercer un droit, pour signaler un problème ou pour vous opposer à l'affichage de vos données : contact@puntoro.eu. Nous répondons en français ou en anglais.
Éditeur : Corentin Doré, éditant Puntoro à titre non professionnel. Responsable de la publication : Corentin Doré.
Les autres documents publics de Puntoro :
- Conditions générales d'utilisation — https://match.puntoro.eu/cgu
- Mentions légales — https://match.puntoro.eu/mentions-legales
- Politique de confidentialité — https://match.puntoro.eu/confidentialite
- Suppression de compte — https://match.puntoro.eu/suppression-de-compte
Autorité de contrôle : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.