POLITIQUE DE CONFIDENTIALITÉ

 

Chez UnderTheSpot, la protection de vos données personnelles est une priorité. La présente Politique de confidentialité a pour objectif de vous informer, de manière claire et transparente, sur la façon dont nous collectons, utilisons, conservons et protégeons vos données lorsque vous utilisez notre application, notre site internet ou nos salles de sport.

Nous vous invitons à lire attentivement ce document. Si vous avez la moindre question, notre équipe est à votre disposition à l’adresse info@underthespot.fr.

ARTICLE 1 – IDENTITÉ DU RESPONSABLE DE TRAITEMENT

La société SPOT PERFORMANCE, société par actions simplifiée au capital social de 3 000 euros, immatriculée au Registre du commerce et des sociétés de Paris sous le numéro 943 000 356, dont le siège social est situé au 128 rue de la Boétie, 75008 Paris (ci-après la « Société » ou « nous »), est responsable du traitement des données personnelles collectées dans le cadre de l’utilisation de l’application mobile « UnderTheSpot » (ci-après l’« Application »), du site internet www.underthespot.fr (ci-après le « Site ») et des services associés (ci-après les « Services »).

Contact : info@underthespot.fr

Pour toute question relative à vos données personnelles, vous pouvez nous contacter à l’adresse info@underthespot.fr ou par courrier à l’adresse : SPOT PERFORMANCE, 128 rue de la Boétie, 75008 Paris.

ARTICLE 2 – DONNÉES PERSONNELLES COLLECTÉES

 

Nous collectons et recevons des données personnelles de différentes façons. La plupart du temps, c’est vous qui choisissez les informations que vous nous fournissez (lors de la création de votre compte, par exemple). Dans d’autres cas, certaines données sont collectées automatiquement lorsque vous utilisez l’Application ou le Site, afin de vous offrir la meilleure expérience possible.

2.1 – Données collectées directement auprès de l’utilisateur

 

Données d’identification et de contact : nom, prénom, date de naissance, genre, adresse électronique, numéro de téléphone (facultatif).

Données de profil : identifiant, mot de passe (stocké sous forme chiffrée), type de profil (coach, individu, thérapeute, athlète, mannequin, créateur de contenu, photographe, influenceur, vidéaste, autre), qualité déclarée (Adhérent Consommateur ou Adhérent Professionnel).

Déclaration d’aptitude et reconnaissance des risques : déclaration sur l’honneur d’aptitude physique à la pratique sportive et acceptation des risques inhérents (donnée déclarative, non donnée de santé au sens de l’article 9 du RGPD).

Données de paiement : les données bancaires sont collectées et traitées directement par notre prestataire de paiement Stripe. La Société n’a pas accès aux données bancaires complètes de l’utilisateur. Seules des informations partielles (quatre derniers chiffres de la carte, type de carte, date d’expiration) sont accessibles à la Société via l’interface Stripe pour des besoins de gestion.

 

2.2 – Données collectées automatiquement

 

Données d’utilisation de l’Application et du Site : historique des réservations, créneaux réservés, crédits achetés et consommés, Bons cadeaux achetés et activés, données relatives au SpotLocker (crédits déposés, récupérés et expirés), données relatives au Check-out (horaire, statut), horaires d’accès aux Salles, durée des séances, nombre d’Invités déclarés par réservation, données de navigation (pages consultées, fonctionnalités utilisées), logs de connexion.

Données techniques : adresse IP, type et version du navigateur ou du système d’exploitation, identifiant de l’appareil, données de géolocalisation approximative (si autorisée), cookies et technologies similaires.

 

2.3 – Données issues de la vidéosurveillance

Les Salles sont équipées de dispositifs de vidéosurveillance pour des raisons de sécurité et de prévention des incidents. Les images captées constituent des données personnelles traitées conformément à la réglementation applicable (Code de la sécurité intérieure, RGPD).

 

ARTICLE 3 – FINALITÉS ET BASES LÉGALES DES TRAITEMENTS

 

Chaque fois que nous utilisons vos données, nous le faisons sur un fondement juridique précis. Le tableau ci-dessous détaille pourquoi nous traitons vos données et sur quelle base légale nous nous appuyons.

Finalité

Base légale

Données concernées

Création et gestion du Compte utilisateur

Exécution du contrat

Données d’identification, de contact, de profil, qualité consommateur /professionnel

Gestion des réservations et de l’accès aux Salles

Exécution du contrat

Données d’identification, historique des réservations, Codes d’accès

Gestion des achats de Packs de Crédits, de l’abonnement Spot+ et des Bons Cadeaux

Exécution du contrat

Données d’identification, de paiement (via Stripe), historique d’achats

Gestion des réservations, des Invités et du Check out

Exécution du contrat

Données d’identification, historique des réservations, nombre d’Invités déclarés, données de Check-out

Gestion de la relation client (réclamations, support)

Exécution du contrat

Données d’identification, de contact, historique des échanges

Facturation et comptabilité

Obligation légale

Données d’identification, données de transaction

Gestion des frais de réparation /nettoyage

Exécution du contrat

Données d’identification, données de paiement (via Stripe), données d’utilisation

Envoi de communications commerciales et marketing

Consentement

Adresse électronique, préférences de communication

Amélioration de l’Application, du Site et des Services, statistiques d’utilisation

Intérêt légitime

Données d’utilisation, données techniques (anonymisées ou pseudonymisées autant que possible)

Sécurité des Salles (vidéosurveillance)

Intérêt légitime

Images de vidéosurveillance

Prévention de la fraude et des abus

Intérêt légitime

Données d’utilisation, historique des transactions, logs de connexion

Respect des obligations légales et réglementaires

Obligation légale

Ensemble des données nécessaires

Gestion des contentieux

Intérêt légitime

Ensemble des données nécessaires

ARTICLE 4 – DESTINATAIRES DES DONNÉES

Vos données ne sont partagées qu’avec un nombre limité de destinataires, uniquement lorsque cela est nécessaire au bon fonctionnement de nos Services ou au respect de nos obligations légales. Nous ne vendons ni ne louons vos données à des tiers.

Les données personnelles de l’utilisateur peuvent être communiquées aux catégories de destinataires suivantes :

Personnel habilité de la Société : les personnes en charge de la gestion des Services, de la relation client, du support technique et de la comptabilité.

 

Prestataires techniques et sous-traitants :

  • Stripe Payments Europe Ltd. (traitement des paiements) – Politique de confidentialité : https://stripe.com/fr/privacy
  • [Hébergeur de l’Application et du Site –Blackmoon SARL, 32 Montée de la Boisserette, 73190 Saint-Jeoire-Prieuré-France)
  • [Prestataire d’envoi d’emails/notifications – Lallement Yoann, 3 rue de la Glacière, 91560, Crosne, France]
  • [Prestataire d’analytics –Lallement Yoann, 3 rue de la Glacière, 91560, Crosne, France ]
  • [Prestataire de vidéosurveillance –Goron S.A 1, rue d’Anjou, 92600 Asnière]

Plateformes de distribution : Apple (App Store) et Google (Play Store) dans le cadre du téléchargement de l’Application, selon leurs propres politiques de confidentialité.

Autorités compétentes : sur requête légale ou dans le cadre d’une obligation légale (autorités judiciaires, fiscales, etc.).

La Société ne vend ni ne loue les données personnelles de ses utilisateurs à des tiers.

Tous les sous-traitants agissant pour le compte de la Société sont liés par un contrat de sous-traitance conforme à l’article 28 du RGPD, garantissant un niveau de protection adéquat des données.

ARTICLE 5 – TRANSFERTS DE DONNÉES HORS UE

Certains de nos prestataires (notamment Stripe) peuvent traiter des données en dehors de l’Espace économique européen (EEE). Dans ce cas, les transferts sont encadrés par des garanties appropriées conformément au RGPD, notamment des clauses contractuelles types adoptées par la Commission européenne (article 46.2.c du RGPD) ou une décision d’adéquation (article 45 du RGPD).

L’utilisateur peut obtenir une copie des garanties mises en place en adressant une demande à info@underthespot.fr.

ARTICLE 6 – DURÉES DE CONSERVATION

Nous ne conservons vos données que le temps strictement nécessaire aux finalités pour lesquelles elles ont été collectées, ou pour nous conformer à nos obligations légales. Voici les durées applicables :

Catégorie de données

Durée de conservation

Données du Compte (identification, profil)

Pendant toute la durée de la relation contractuelle, puis 3 ans à compter de la suppression du Compte ou de la dernière activité (prospection commerciale)

Données de transaction et de facturation

10 ans à compter de la clôture de l’exercice comptable (obligation légale comptable et fiscale – article L. 123-22 du Code de commerce)

Données de paiement (détenues par Stripe)

Conformément à la politique de conservation de Stripe

Historique des réservations

Pendant la durée de la relation contractuelle, puis 5 ans en archivage intermédiaire (prescription civile)

Déclaration d’aptitude physique et reconnaissance des risques

Pendant la durée de validité de la déclaration (1 an), puis 5 ans en archivage intermédiaire

Données relatives aux Bons Cadeaux

Pendant la durée de validité du Bon Cadeau (12 mois max.), puis 10 ans en archivage intermédiaire (obligations comptables)

Données relatives au SpotLocker (crédits déposés, récupérés, expirés)

Pendant la durée de la relation contractuelle, puis 5 ans en archivage intermédiaire (prescription civile)

Données relatives aux frais de réparation/nettoyage

Pendant la durée du traitement de l’incident, puis 5 ans en archivage intermédiaire (prescription civile)

Données relatives au CheckOut

Pendant la durée du traitement de l’incident, puis 5 ans en archivage intermédiaire (prescription civile)

Images de vidéosurveillance

30 jours maximum (conformément aux recommandations de la CNIL et au Code de la sécurité intérieure), sauf procédure en cours

Données de prospection commerciale

3 ans à compter du dernier contact actif ou du retrait du consentement

Logs de connexion

1 an (obligation légale – article 6 II de la LCEN)

Données relatives aux réclamations et contentieux

Pendant la durée du traitement de la réclamation, puis pendant la durée de prescription applicable

À l’issue des durées de conservation, les données sont supprimées ou anonymisées de manière irréversible.

ARTICLE 7 – DROITS DES PERSONNES CONCERNÉES

Vous gardez le contrôle sur vos données. La réglementation vous confère un certain nombre de droits que vous pouvez exercer à tout moment. Voici lesquels et comment les utiliser.

Conformément au RGPD et à la loi « Informatique et Libertés », l’utilisateur dispose des droits suivants sur ses données personnelles :

Droit d’accès (article 15 du RGPD) : obtenir la confirmation que des données personnelles le concernant sont traitées et en obtenir une copie.

Droit de rectification (article 16 du RGPD) : demander la correction de données inexactes ou incomplètes.

Droit à l’effacement (article 17 du RGPD) : demander la suppression de ses données dans les cas prévus par la réglementation (notamment lorsque les données ne sont plus nécessaires, en cas de retrait du consentement, en cas d’opposition légitime).

Droit à la limitation du traitement (article 18 du RGPD) : demander la suspension du traitement de ses données dans certains cas (contestation de l’exactitude, traitement illicite, etc.).

Droit à la portabilité (article 20 du RGPD) : recevoir les données fournies dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement.

Droit d’opposition (article 21 du RGPD) : s’opposer au traitement de ses données fondé sur l’intérêt légitime de la Société, pour des motifs tenant à sa situation particulière. L’utilisateur peut s’opposer à tout moment et sans motif au traitement de ses données à des fins de prospection commerciale.

Droit de retrait du consentement : lorsque le traitement est fondé sur le consentement, l’utilisateur peut retirer celui-ci à tout moment, sans que cela ne remette en cause la licéité du traitement effectué antérieurement.

Droit de définir des directives post-mortem : l’utilisateur peut définir des directives relatives à la conservation, à l’effacement et à la communication de ses données après son décès (article 85 de la loi « Informatique et Libertés »).

 

7.1 – Modalités d’exercice des droits

L’utilisateur peut exercer ses droits en adressant une demande accompagnée d’un justificatif d’identité :

  • par email : info@underthespot.fr
  • par courrier : SPOT PERFORMANCE, 128 rue de la Boétie, 75008 Paris

La Société s’engage à répondre dans un délai d’un (1) mois à compter de la réception de la demande, conformément à l’article 12 du RGPD. Ce délai peut être prolongé de deux (2) mois en cas de complexité ou de nombre élevé de demandes, l’utilisateur étant informé de cette prolongation dans le délai initial d’un mois.

 

7.2 – Réclamation auprès de la CNIL

En cas de difficulté dans l’exercice de ses droits, l’utilisateur peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) :

  • En ligne : https://www.cnil.fr/fr/plaintes
  • Par courrier : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07

ARTICLE 8 – COOKIES ET TECHNOLOGIES SIMILAIRES

Comme la plupart des sites et applications, nous utilisons des cookies et technologies similaires pour améliorer votre expérience. Voici ce que vous devez savoir et comment les gérer.

 

8.1 – Qu’est-ce qu’un cookie ?

Un cookie est un petit fichier texte déposé sur le terminal de l’utilisateur (ordinateur, smartphone, tablette) lors de la consultation du Site ou de l’utilisation de l’Application. Il permet de stocker des informations relatives à la navigation.

 

8.2 – Cookies utilisés

 

Cookies strictement nécessaires : ces cookies sont indispensables au fonctionnement de l’Application et du Site (authentification, sécurité, préférences de session). Ils ne nécessitent pas le consentement de l’utilisateur.

Cookies analytiques / de mesure d’audience : ces cookies permettent de mesurer la fréquentation et les performances de l’Application et du Site (pages consultées, parcours utilisateur, temps de session). Ils sont déposés sous réserve du consentement de l’utilisateur, sauf configuration conforme aux recommandations de la CNIL permettant l’exemption de consentement.

Cookies marketing / publicitaires : le cas échéant, ces cookies permettent de proposer des publicités ciblées ou de mesurer l’efficacité des campagnes marketing. Ils ne sont déposés qu’avec le consentement préalable de l’utilisateur.

 

8.3 – Gestion des cookies

L’utilisateur peut gérer ses préférences en matière de cookies :

  • via le bandeau de consentement affiché lors de sa première visite sur le Site ;
  • à tout moment via le lien « Gérer mes cookies » accessible en bas de page du Site ;
  • via les paramètres de son navigateur.

Le refus des cookies analytiques ou marketing n’affecte pas l’accès aux fonctionnalités essentielles de l’Application ou du Site.

Les cookies ont une durée de vie maximale de treize (13) mois conformément aux recommandations de la CNIL. Le consentement de l’utilisateur est renouvelé à intervalles réguliers.

ARTICLE 9 – SÉCURITÉ DES DONNÉES

La sécurité de vos données est au cœur de nos préoccupations. Nous mettons en œuvre des mesures techniques et organisationnelles robustes pour protéger vos informations.

La Société met en œuvre les mesures techniques et organisationnelles appropriées pour garantir la sécurité, la confidentialité et l’intégrité des données personnelles, et pour prévenir tout accès non autorisé, toute altération, divulgation ou destruction accidentelle ou illicite.

Ces mesures incluent notamment : le chiffrement des données en transit (SSL/TLS) et au repos, le contrôle des accès, la pseudonymisation lorsque cela est possible, la mise en place de pare-feux et de systèmes de détection d’intrusion, la formation du personnel aux bonnes pratiques en matière de protection des données, et la réalisation d’audits de sécurité réguliers.

En cas de violation de données à caractère personnel susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées, la Société informera l’utilisateur dans les meilleurs délais, conformément à l’article 34 du RGPD, et notifiera la CNIL dans les 72 heures conformément à l’article 33 du RGPD.

ARTICLE 10 – DROIT À L’IMAGE

Les Adhérents sont informés que l’Application peut permettre la publication de photographies ou de vidéos prises au sein des Salles. Conformément à l’article 9 du Code civil et aux dispositions des CGV/CGU (article 14.8), toute photographie ou vidéo d’un tiers présent dans la Salle nécessite son accord préalable et explicite.

La Société peut être amenée à utiliser des photographies prises dans les Salles ou fournies par les Adhérents à des fins de communication et de promotion. Dans ce cas, le consentement préalable et spécifique de la personne concernée sera recueilli, par tout moyen (formulaire dématérialisé, email, etc.), précisant le support, la durée et l’étendue de l’utilisation.

S’agissant des Invités et de toute personne accédant à la Salle sans être titulaire d’un Compte, les règles relatives au droit à l’image et à la vidéosurveillance leur sont communiquées via le règlement intérieur de la Salle (accepté par les Invités) et par les panneaux d’information affichés à l’entrée de chaque Salle, conformément aux exigences du Code de la sécurité intérieure et aux recommandations de la CNIL.

ARTICLE 11 – DONNÉES DES MINEURS

L’Application et le Site ne sont pas destinés aux personnes mineures. La création d’un Compte est réservée aux personnes majeures (dix-huit (18) ans). Aucun Compte ne peut être créé pour un mineur et aucune donnée de mineur n’est collectée intentionnellement par la Société.

Des personnes mineures âgées d’au moins seize (16) ans peuvent toutefois accéder aux Salles en qualité d’Invités, sous la responsabilité d’un Adhérent majeur, dans les conditions prévues par les CGV/CGU (article 9.2). Dans ce cadre, aucune donnée personnelle individuelle du mineur n’est collectée directement par la Société via l’Application ou le Site : seul le nombre d’Invités (sans identification nominative) est déclaré par l’Adhérent invitant lors de la réservation.

La Société peut être amenée à traiter des images de mineurs captées par les dispositifs de vidéosurveillance installés dans les Salles. Ces images sont traitées dans les conditions prévues à l’article 2.3 et conservées pendant une durée maximale de trente (30) jours.

ARTICLE 12 – DONNÉES DES INVITÉS

Les Invités ne disposent pas d’un Compte et ne sont pas parties aux CGV/CGU. Aucune donnée personnelle individuelle des Invités (nom, prénom, email) n’est collectée par la Société via l’Application ou le Site : seul le nombre d’Invités est déclaré par l’Adhérent invitant lors de la réservation d’un Créneau.

La Société peut néanmoins être amenée à traiter des images des Invités captées par les dispositifs de vidéosurveillance installés dans les Salles. Ces images sont traitées conformément à l’article 2.3 de la présente Politique et conservées pendant une durée maximale de trente (30) jours.

Les Invités présents dans les Salles bénéficient de l’ensemble des droits prévus par le RGPD et la loi « Informatique et Libertés » s’agissant des images de vidéosurveillance les concernant. Ils peuvent exercer ces droits dans les conditions prévues à l’article 7 de la présente Politique.

ARTICLE 13 – MODIFICATIONS DE LA POLITIQUE DE CONFIDENTIALITÉ

La Société se réserve le droit de modifier la présente Politique de confidentialité à tout moment. En cas de modification substantielle, l’utilisateur sera informé par email ou par notification via l’Application au moins trente (30) jours avant l’entrée en vigueur des nouvelles dispositions.

La date de dernière mise à jour est indiquée en haut du présent document.

L’utilisation des Services postérieurement à l’entrée en vigueur de la version modifiée vaut prise de connaissance des nouvelles dispositions. Si les modifications impliquent un nouveau traitement nécessitant le consentement de l’utilisateur, celui-ci sera sollicité de manière spécifique.

ARTICLE 14 – CONTACT

 

Pour toute question relative à la présente Politique de confidentialité ou au traitement de vos données personnelles, vous pouvez nous contacter :

  • Par email : info@underthespot.fr
  • Par courrier : SPOT PERFORMANCE, 128 rue de la Boétie, 75008 Paris

Dernière mise à jour : [02/06/2026]