Accord de traitement des données (DPA)
Cet accord, conformément à l'art. 28 RGPD, régit le traitement des données personnelles de vos athlètes que Refreesh effectue pour votre compte via Athleex. Vous, Personal Trainer, êtes le <strong>responsable du traitement</strong> ; Refreesh est le <strong>sous-traitant</strong>. Le DPA fait partie des Conditions du Service.
Version 2.1 du 28 septembre 2026 — en vigueur dès sa publication pour les nouveaux clients et pour les clients qui l'acceptent dans l'application ; pour les autres clients déjà inscrits, à compter du 29 octobre 2026 (jusque-là, la version acceptée reste en vigueur : la 2.0 du 14 septembre 2026 ou, jusqu'au 14 octobre 2026, la 1.0 du 4 mai 2026)
Parties
<strong>Responsable du traitement (Client)</strong> : la personne physique ou morale inscrite en tant que Personal Trainer et identifiée dans le compte Athleex.
<strong>Sous-traitant</strong> : Refreesh S.r.l. Società Benefit, Via Lazzaro Spallanzani 10, 20129 Milan (MI), Italie — n° TVA IT13516410969, REA MI-2727959, qui exploite le service Athleex — info@athleex.com.
1. Définitions
Les termes « donnée personnelle », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée », « violation de données personnelles » et « autorité de contrôle » ont le sens des articles 4 et 28 du Règlement (UE) 2016/679 (RGPD). « Service » désigne la plateforme Athleex (athleex.com et les applications iOS et Android).
2. Objet, durée et périmètre
Le Sous-traitant traite les données des athlètes du Responsable uniquement pour fournir le Service, pendant la durée des Conditions du Service. Le DPA couvre les données que le Responsable utilise pour accompagner ses athlètes : programmes, séances, notes, plans alimentaires, compléments, retours, calendrier, factures et cotisations enregistrées, chat de la relation, contacts reçus depuis la page publique, contenus que le Responsable publie sur sa propre page publique (y compris d'éventuelles photos de clients), analyses fournies au Responsable (Churn Radar, tableau de bord business) et, si l'athlète y consent, les données de santé partagées avec le Responsable.
Sont exclues du DPA, Refreesh en étant responsable de traitement autonome, les données que l'athlète traite dans son propre compte et les traitements que Refreesh effectue pour ses propres finalités (compte, consentements, abonnements, sécurité, prévention des abus, Athleex Score et Athlete Twin, classement et défis), décrits dans la politique de confidentialité. Lorsque l'athlète active Athleex Score et Athlete Twin, les résultats sont également montrés au Responsable avec qui il a une relation active : le Responsable les reçoit dans les limites du consentement de l'athlète et les utilise uniquement pour son propre service professionnel.
3. Nature, finalité, personnes concernées et catégories de données
- Nature : collecte via le Service, stockage, organisation, consultation, élaboration de statistiques, communication au Responsable et à l'athlète, suppression.
- Finalité : gestion de la relation professionnelle entre le Responsable et ses athlètes.
- Personnes concernées : athlètes du Responsable, prospects le contactant depuis la page publique et personnes représentées dans les contenus publiés par le Responsable.
- Données : identifiants et contact ; données d'entraînement ; communications ; cotisations et factures ; scores de risque de départ ; données de santé (mesures et objectifs de poids, de composition et de mensurations, photos de progression, intolérances, journal alimentaire) uniquement si l'athlète a donné à Refreesh son consentement au traitement et au partage avec le Responsable.
4. Instructions documentées
Le Sous-traitant traite les données uniquement selon les instructions documentées du Responsable, constituées par les présentes Conditions, le DPA et l'utilisation des fonctionnalités du Service. Si une instruction enfreint le RGPD, le Sous-traitant en informe le Responsable. Le Sous-traitant n'utilise pas les données des athlètes à des fins propres autres que celles indiquées au point 2.
5. Obligations du Sous-traitant
- garantir que les personnes autorisées au traitement sont liées par la confidentialité et formées ;
- adopter les mesures de sécurité du point 7 ;
- respecter les conditions du point 8 concernant les sous-traitants ultérieurs ;
- assister le Responsable pour répondre aux demandes des personnes concernées (point 9) et pour les obligations des art. 32-36 RGPD (sécurité, violations, analyse d'impact, consultation préalable) ;
- supprimer ou restituer les données à la fin du service (point 12) ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l'art. 28 RGPD et permettre des audits (point 13).
6. Obligations du Responsable
- informer les athlètes de son propre traitement (art. 13-14 RGPD) ; Refreesh met également à disposition sa propre politique en six langues ;
- traiter les données de santé uniquement dans les limites du consentement donné par l'athlète dans le Service et pour son propre service professionnel ;
- ne pas introduire de catégories particulières de données autres que celles prévues par le Service (par exemple diagnostics ou traitements) ;
- ne pas créer ni accompagner de comptes de mineurs de moins de 18 ans et confirmer la majorité de l'athlète lors de la création de son compte ;
- publier sur sa propre page publique des photos ou des résultats de clients uniquement avec leur consentement écrit, qu'il conserve et montre à la demande du Responsable, et sans indiquer de poids, de mensurations ou d'autres informations de santé : l'art. 2-septies, alinéa 8, du Code italien de la protection des données interdit de diffuser des données relatives à la santé ;
- garder les données confidentielles, ne pas les copier ni les diffuser hors du Service sans base valable, protéger ses propres identifiants et compléter la vérification en deux étapes lorsqu'elle est requise ;
- signaler immédiatement à info@athleex.com tout accès suspect ou violation dont il aurait connaissance ;
- conserver de manière autonome ses documents fiscaux : le Service n'est pas un système d'archivage conforme.
7. Sécurité du traitement
Le Sous-traitant adopte des mesures adaptées au risque (art. 32 RGPD), mises à jour dans le temps :
- chiffrement des connexions (TLS 1.2/1.3, HSTS) ; serveur dans l'UE (Hetzner, Allemagne) accessible uniquement par clé SSH et protégé par pare-feu ; base de données non exposée ; application exécutée sans privilèges d'administrateur ;
- contrôle d'accès applicatif : le Responsable ne voit que les données des athlètes en relation active ; les données de santé uniquement avec le consentement de l'athlète ; photos, vidéos, pièces jointes et factures servies uniquement après vérification de l'autorisation ; journal des accès aux données de santé ;
- mots de passe avec Argon2id, selon les lignes directrices de l'agence italienne de cybersécurité (ACN) ; vérification en deux étapes obligatoire pour les administrateurs (passkey résistante au phishing) et pour les PT ayant accès aux données de santé (appli d'authentification ou code par e-mail ; sessions d'une durée maximale de 7 jours qui expirent après 24 heures d'inactivité) ; passkeys ; liste et révocation des sessions ; alerte à chaque connexion depuis un nouvel appareil ; confirmation du mot de passe avant l'exportation complète des données ;
- personnel autorisé restreint, lié par la confidentialité, utilisant un second facteur, avec accès administratifs journalisés ;
- sauvegardes quotidiennes chiffrées (AES-256 avec vérification d'intégrité) de la base de données et des fichiers, conservées 14 jours sur le serveur et 60 jours dans une copie externe en UE ; test de restauration automatique mensuel ;
- surveillance continue avec alertes, journaux de serveur en rotation, mises à jour de sécurité automatiques du système d'exploitation ;
- notifications push sans contenu de messages ni données de santé ;
- suppression des métadonnées, y compris la localisation, des images et vidéos téléversées ; les fichiers téléversés sont chiffrés sur le serveur (AES-256-GCM) ; journal des événements de sécurité avec alertes.
Les disques du serveur ne sont pas chiffrés au niveau du système d'exploitation : les fichiers téléversés sont chiffrés par l'application, tout comme les sauvegardes avant de quitter le serveur.
8. Sous-traitants ultérieurs
Le Responsable autorise de manière générale le recours à des sous-traitants ultérieurs. La liste actualisée, avec finalité et lieu de traitement, est publiée sur athleex.com/legal/sub-processors. Le Sous-traitant notifie au Responsable par e-mail l'ajout ou le remplacement d'un sous-traitant ultérieur avec un préavis d'au moins 30 jours ; le Responsable peut s'y opposer pour des motifs documentés liés à la protection des données et, si aucune solution n'est trouvée, résilier le Service. Le Sous-traitant impose aux sous-traitants ultérieurs des obligations de protection des données équivalentes (art. 28.4 RGPD) et répond de leurs actes.
9. Assistance pour les droits des personnes concernées
Le Service permet à l'athlète d'exporter ses données en JSON et PDF, de les corriger, de retirer ses consentements, de s'exclure du Churn Radar et de supprimer son compte ; le Responsable peut exporter les données traitées pour son compte comme prévu au point 13. Les demandes que le Sous-traitant reçoit concernant des données traitées pour le compte du Responsable sont transmises au Responsable sous 5 jours ouvrés ; le Sous-traitant fournit les outils et informations nécessaires pour y répondre.
10. Violations de données personnelles
Le Sous-traitant notifie au Responsable toute violation des données traitées pour son compte, y compris chez un sous-traitant ultérieur, sans retard injustifié et en tout état de cause dans les 48 heures suivant le moment où il en a connaissance, à l'e-mail du compte, y compris avec des informations partielles : les informations de l'art. 33.3 RGPD disponibles à ce moment, complétées au fur et à mesure, afin que le Responsable puisse notifier l'autorité de contrôle dans les 72 heures. Le Sous-traitant documente chaque violation et prend des mesures pour la contenir.
11. Analyse d'impact et consultation préalable
Le Sous-traitant a réalisé une analyse d'impact du Service et en met à disposition du Responsable, sur demande, une synthèse des risques et mesures, pour appuyer ses propres évaluations (art. 35-36 RGPD).
12. Transferts internationaux
Serveurs, base de données et sauvegardes restent dans l'UE. Les sous-traitants ultérieurs susceptibles de traiter des données aux États-Unis opèrent sur la base de l'EU-US Data Privacy Framework pour les sociétés certifiées et, en tout état de cause, des Clauses Contractuelles Types (Décision (UE) 2021/914) avec des mesures supplémentaires évaluées par le Sous-traitant. Les notifications push, qui transitent par Apple et Google, ne contiennent ni contenu de messages ni données de santé.
13. Fin du service : restitution et suppression
Le Responsable peut exporter à tout moment depuis Paramètres » Exporter mes données, au format JSON structuré avec les fichiers dans leur format d'origine, les données qu'il a saisies dans le Service (profil, page publique, athlètes et relations, programmes, plans alimentaires, conseils, compléments, notes, calendrier, retours, cotisations et factures, contacts reçus, messages, défis). Sur demande, le Sous-traitant fournit sous 30 jours la copie complète des données traitées pour son compte, y compris les entraînements enregistrés par les athlètes et, dans les limites de leur consentement, les données de santé partagées. À la clôture du compte du Responsable, les données traitées pour son compte sont supprimées, à la fin de la période de récupération prévue par les Conditions (section 10) si le Responsable a demandé à passer à un autre prestataire. Les données des athlètes disposant de leur propre compte restent dans le compte de l'athlète, dont Refreesh est responsable. Les copies dans les sauvegardes chiffrées sont supprimées à leur expiration (au maximum 60 jours).
14. Vérifications et audits
Sur demande écrite motivée, le Sous-traitant fournit les informations nécessaires pour démontrer le respect du DPA, y compris la description des mesures de sécurité et la synthèse de l'analyse d'impact. Si des vérifications supplémentaires sont nécessaires, le Responsable peut demander, avec un préavis raisonnable et à ses frais, un audit réalisé par un auditeur indépendant lié par la confidentialité, selon des modalités ne compromettant pas la sécurité ni les données d'autres clients.
15. Responsabilité
La responsabilité des parties suit les Conditions du Service, sauf dans les cas où la loi ne permet pas de limitations, en particulier l'art. 82 RGPD.
16. Droit applicable et juridiction
Le DPA est régi par le droit italien et le RGPD. Pour les litiges entre les parties, le tribunal de Milan, siège social du Sous-traitant, est compétent, sans préjudice des droits impératifs des personnes concernées de saisir leur propre juridiction ou l'autorité de contrôle.
17. Contact
Pour toute communication relative au DPA, écrivez au référent confidentialité de Refreesh : info@athleex.com. Refreesh n'a pas désigné de délégué à la protection des données (DPO) car ce n'est pas obligatoire. Délai de réponse attendu : 5 jours ouvrés.