Accord de sous-traitance des données pour les coachs

Dernière mise à jour : 19 août 2026

Le présent accord (« DPA ») fait partie des CGV Coach et encadre, conformément à l'article 28 du RGPD, les traitements réalisés par Kohord pour le compte du coach. Le coach est le « Responsable » et Killian Jeuffroy, Micro-entrepreneur, est le « Sous-traitant ». Chaque partie reste responsable de ses propres traitements autonomes décrits dans la Politique de confidentialité.

1. Objet, durée et instructions

Le Sous-traitant héberge, organise, sauvegarde, affiche, transmet et sécurise les dossiers de coaching afin de fournir Kohord, pendant la durée du contrat puis le temps strictement nécessaire à la restitution, suppression ou conservation légalement imposée. Les CGV, les réglages du service et les actions licites du Responsable constituent ses instructions documentées. Une instruction manifestement contraire au RGPD est signalée et suspendue jusqu'à clarification.

2. Traitements et personnes concernées

  • Personnes : clients/athlètes, prospects invités, membres et collaborateurs du coach.
  • Données : identité, coordonnées, compte, objectifs, programmes, séances, bilans, messages, nutrition, habitudes, mesures, poids, sommeil, pas, données de santé, photos, vidéos, documents, notifications et journaux d'accès pertinents.
  • Opérations : collecte sur instruction, structuration, stockage, consultation autorisée, calcul, génération de synthèses, import/export, transmission, sauvegarde, assistance et suppression.
  • Finalité : fournir et sécuriser le suivi sportif décidé par le Responsable, sans exploitation publicitaire ni vente des données.

3. Obligations du Responsable

Le Responsable détermine les finalités et bases légales, délivre l'information requise, recueille et prouve les consentements explicites nécessaires aux données de santé, respecte les droits, configure les habilitations et ne confie que des données adéquates, pertinentes et nécessaires. Il vérifie que ses instructions et l'usage de l'IA sont licites.

4. Confidentialité et personnel

Le Sous-traitant limite l'accès aux personnes qui en ont besoin pour fournir ou sécuriser le service. Elles sont soumises à une obligation de confidentialité et reçoivent des consignes adaptées à la protection des données, aux données sensibles et aux limites des systèmes d'intelligence artificielle.

5. Sécurité

Les mesures comprennent notamment : chiffrement TLS en transit, isolation logique par organisation, authentification, rôles et moindre privilège, validation serveur des accès, journalisation des événements sensibles, sauvegardes, protection des secrets, contrôle des téléversements, limitation de débit, gestion des vulnérabilités et procédure d'incident. Leur niveau évolue avec les risques, l'état de l'art et les coûts de mise en œuvre.

6. Sous-traitants ultérieurs

Le Responsable autorise de manière générale les prestataires nécessaires au service : Convex (backend, base et fichiers), Vercel (web), Stripe (paiement), Resend (email), Sentry (erreurs), PostHog Cloud EU (analytics après consentement), OpenAI ou Mistral (fonctions IA selon configuration), Expo, Firebase Cloud Messaging et Apple Push Notification service (notifications). Les intégrations Strava, Apple Santé et Health Connect ne sont utilisées qu'à la demande de la personne concernée.

Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection équivalentes et demeure responsable de ses obligations. Toute modification substantielle de la liste est annoncée au Responsable, qui peut formuler une objection motivée avant son entrée en vigueur. Les parties cherchent une solution raisonnable, à défaut de laquelle la fonction concernée ou le contrat peut être résilié.

7. Transferts internationaux

Un transfert hors Espace économique européen n'a lieu que sur un mécanisme valable : décision d'adéquation, clauses contractuelles types de la Commission européenne avec mesures complémentaires lorsque nécessaires, ou autre garantie prévue au chapitre V du RGPD. Les garanties disponibles peuvent être demandées à killianjeuffroy@gmail.com.

8. Droits des personnes

Le Sous-traitant met à disposition les fonctions permettant au Responsable de rechercher, rectifier, exporter ou supprimer les données et l'assiste raisonnablement pour répondre aux demandes. S'il reçoit directement une demande portant sur le dossier du coach, il la transmet au Responsable sans répondre sur le fond, sauf obligation légale.

9. Violations de données

Après avoir pris connaissance d'une violation affectant les données confiées, le Sous-traitant informe le Responsable dans les meilleurs délais et, lorsque possible, sous 48 heures. Il communique les informations disponibles sur la nature, les personnes et volumes concernés, les conséquences probables et les mesures prises, puis complète l'information à mesure de l'enquête. Le Responsable reste chargé des notifications qui lui incombent aux autorités et personnes concernées.

10. AIPD, consultation et conformité

Compte tenu des informations disponibles, le Sous-traitant assiste raisonnablement le Responsable pour la sécurité, les analyses d'impact, une éventuelle consultation de l'autorité et la démonstration de conformité. Cette assistance n'emporte pas transfert des obligations propres au Responsable.

11. Sort des données

À la fin du contrat, le Responsable peut demander une restitution dans un format structuré disponible. À l'issue de la période contractuelle ou de grâce, les données sont supprimées des systèmes actifs puis des sauvegardes selon leur cycle, sauf obligation légale de conservation. Les archives obligatoires restent isolées et ne sont plus utilisées à d'autres fins.

12. Informations et audits

Le Sous-traitant fournit les informations raisonnablement nécessaires pour démontrer le respect du présent accord. Au plus une fois par an, sauf incident ou demande d'une autorité, le Responsable peut demander un audit documentaire avec préavis raisonnable, pendant les heures ouvrées, sans accéder aux données d'autres clients ni compromettre la sécurité. Un audit sur site justifié est organisé aux frais du Responsable, sauf non-conformité substantielle du Sous-traitant.

13. Hiérarchie et droit applicable

En cas de contradiction sur la protection des données, le présent DPA prévaut sur les CGV. Le droit français s'applique, sans préjudice des compétences impératives des autorités de contrôle et juridictions prévues par le RGPD.

Recherche globale

Cherchez une page, un athlète, un programme, une séance, un plan…