Accord de Traitement des Données (DPA)
Dernière mise à jour: 1er avril 2026
Le présent Accord de Traitement des Données (ci-après « DPA ») est conclu entre :
Le Responsable de traitement : le Coach, personne physique ou morale, utilisateur professionnel de la plateforme Gymkee, agissant en qualité de responsable de traitement au sens du RGPD pour les données personnelles de ses Clients/Athlètes (ci-après le « Responsable »),
Et le Sous-traitant : KEEZOKU, société par actions simplifiée (SAS) au capital de 5 000,00 €, immatriculée au R.C.S. de Paris sous le numéro 847 647 054, dont le siège social est situé 60 rue François Ier, 75008 Paris, France, opérant sous le nom commercial « Gymkee » (ci-après le « Sous-traitant » ou « Gymkee »).
Le présent DPA fait partie intégrante des Conditions Générales d'Utilisation et de Vente (CGU/CGV) de Gymkee et s'applique dans la mesure où Gymkee traite des données à caractère personnel pour le compte du Responsable dans le cadre de la fourniture des Services.
ARTICLE 1 , DÉFINITIONS
Les termes utilisés dans le présent DPA ont la signification qui leur est donnée par le Règlement Général sur la Protection des Données (Règlement UE 2016/679, ci-après « RGPD »), notamment :
- « Données à caractère personnel » ou « Données personnelles » : toute information se rapportant à une personne physique identifiée ou identifiable.
- « Données de santé » : données à caractère personnel relatives à la santé physique ou mentale d'une personne physique, y compris la prestation de services de soins de santé, qui révèlent des informations sur l'état de santé de cette personne (Art. 4(15) RGPD).
- « Traitement » : toute opération ou ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des données personnelles.
- « Personne concernée » : le Client/Athlète dont les données sont traitées.
- « Violation de données » : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données personnelles ou l'accès non autorisé à celles-ci.
- « Sous-traitant ultérieur » : tout sous-traitant engagé par Gymkee pour traiter des données personnelles pour le compte du Responsable.
ARTICLE 2 , OBJET ET CHAMP D'APPLICATION
2.1 Objet
Le présent DPA définit les conditions dans lesquelles Gymkee, en qualité de sous-traitant, traite des données personnelles pour le compte du Responsable, conformément à l'article 28 du RGPD.
2.2 Données traitées
Les catégories de données traitées par Gymkee pour le compte du Responsable sont :
| Catégorie | Exemples |
|---|---|
| Données d'identification | Nom, prénom, adresse e-mail, photo de profil du Client |
| Données de profil | Date de naissance, sexe |
| Données de santé (Art. 9 RGPD) | Poids, taille, mensurations corporelles, pourcentage de masse grasse, IMC |
| Données nutritionnelles (Art. 9 RGPD) | Apports caloriques, macronutriments, journal alimentaire, préférences alimentaires, allergies |
| Données d'entraînement (Art. 9 RGPD) | Performances (charges, répétitions, temps), fréquence cardiaque, historique des séances |
| Données de communication | Messages échangés entre le Coach et le Client via la plateforme |
| Données de suivi | Notes, évaluations, objectifs, progrès |
2.3 Personnes concernées
Les personnes concernées sont les Clients/Athlètes du Responsable qui utilisent l'application mobile Gymkee.
2.4 Finalités du traitement
Gymkee traite les données personnelles uniquement pour les finalités suivantes, sur instruction du Responsable :
- hébergement et stockage des données ;
- mise à disposition et affichage des données via l'application mobile ;
- transmission des données au Responsable via l'application web Coach ;
- opérations techniques nécessaires à la fourniture des Services (sauvegarde, indexation, recherche) ;
- traitement des paiements entre le Client et le Responsable via Gymkee Pay.
2.5 Durée
Le présent DPA est en vigueur pendant toute la durée de la relation contractuelle entre le Responsable et Gymkee. Les obligations relatives à la confidentialité et à la sécurité des données survivent à la fin du contrat.
ARTICLE 3 , OBLIGATIONS DE GYMKEE (SOUS-TRAITANT)
Conformément à l'article 28(3) du RGPD, Gymkee s'engage à :
3.1 Instructions documentées
Traiter les données personnelles uniquement sur instruction documentée du Responsable, y compris en ce qui concerne les transferts de données vers un pays tiers ou à une organisation internationale, sauf obligation légale de procéder à un tel traitement. Dans ce cas, Gymkee informera le Responsable de cette obligation légale avant le traitement, sauf interdiction légale.
Si Gymkee estime qu'une instruction du Responsable constitue une violation du RGPD ou de la réglementation applicable, Gymkee en informera immédiatement le Responsable.
3.2 Confidentialité
Veiller à ce que les personnes autorisées à traiter les données personnelles soient soumises à une obligation contractuelle de confidentialité ou soient soumises à une obligation légale de confidentialité appropriée.
3.3 Mesures de sécurité (Art. 32 RGPD)
Mettre en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, compte tenu notamment de la nature particulière des données de santé traitées, y compris :
Hébergement certifié :
- Les données sont hébergées sur l'infrastructure Amazon Web Services (AWS) dans la région eu-west-3 (Paris, France), disposant de la certification Hébergeur de Données de Santé (HDS) conformément à l'article L.1111-8 du Code de la santé publique.
Mesures techniques :
- chiffrement des données en transit (TLS 1.2 minimum) et au repos (AES-256) ;
- authentification sécurisée et gestion des accès avec principe du moindre privilège ;
- séparation logique des données entre les Responsables (multi-tenancy sécurisé) ;
- sauvegardes régulières et chiffrées avec plan de reprise d'activité ;
- surveillance et détection d'intrusion ;
- journalisation des accès aux données ;
- séparation des environnements (développement, test, production) ;
- tests de sécurité réguliers.
Mesures organisationnelles :
- accès aux données limité aux seuls membres de l'équipe ayant un besoin opérationnel ;
- formation du personnel aux bonnes pratiques de protection des données ;
- procédure de gestion des incidents de sécurité ;
- évaluation régulière des mesures de sécurité.
3.4 Sous-traitants ultérieurs
a) Le Responsable autorise de manière générale Gymkee à engager des sous-traitants ultérieurs pour le traitement des données personnelles, sous réserve des conditions suivantes.
b) Gymkee maintient une liste à jour de ses sous-traitants ultérieurs, accessible à l'adresse gymkee.com/legal/sub-processors. Cette liste précise le nom, le pays et la fonction de chaque sous-traitant ultérieur.
c) Gymkee informera le Responsable par e-mail de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant la mise en œuvre du changement, afin de permettre au Responsable de s'y opposer.
d) Si le Responsable s'oppose à un nouveau sous-traitant ultérieur pour des motifs légitimes liés à la protection des données, les parties discuteront de bonne foi d'une solution alternative. Si aucune solution n'est trouvée dans un délai de trente (30) jours, le Responsable pourra résilier son Abonnement.
e) Gymkee s'assure contractuellement que chaque sous-traitant ultérieur est soumis à des obligations de protection des données au moins équivalentes à celles prévues dans le présent DPA.
f) Gymkee demeure pleinement responsable vis-à-vis du Responsable de l'exécution des obligations de ses sous-traitants ultérieurs.
3.5 Droits des personnes concernées
a) Gymkee assistera le Responsable, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition).
b) Si Gymkee reçoit directement une demande d'exercice de droits d'une personne concernée, Gymkee en informera le Responsable dans les meilleurs délais et ne répondra pas directement à la demande, sauf instruction contraire du Responsable.
c) Gymkee met à disposition des fonctionnalités techniques dans la plateforme permettant au Responsable de répondre aux demandes d'accès, de rectification et d'effacement de manière autonome (export de données, suppression de Client).
3.6 Assistance en matière de sécurité et de conformité
Gymkee assistera le Responsable pour :
- la notification des violations de données à l'autorité de contrôle (Art. 33 RGPD) ;
- la communication des violations de données aux personnes concernées (Art. 34 RGPD) ;
- la réalisation d'analyses d'impact relatives à la protection des données (AIPD), lorsque le type de traitement le nécessite (Art. 35-36 RGPD).
3.7 Suppression ou restitution des données
a) À la fin de la relation contractuelle, à la demande du Responsable, Gymkee :
- restituera toutes les données personnelles au Responsable dans un format structuré et lisible par machine ; et/ou
- supprimera toutes les données personnelles et les copies existantes, au choix du Responsable.
b) La suppression interviendra dans un délai de trente (30) jours suivant la fin du contrat, sauf obligation légale imposant la conservation des données.
c) Gymkee fournira au Responsable une confirmation écrite de la suppression sur demande.
3.8 Audit
a) Gymkee met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD.
b) Le Responsable (ou un auditeur tiers mandaté par le Responsable) peut effectuer des audits, y compris des inspections, afin de vérifier le respect du présent DPA, sous réserve de :
- un préavis raisonnable de trente (30) jours ;
- la réalisation pendant les heures ouvrables ;
- la non-perturbation des opérations de Gymkee ;
- la soumission de l'auditeur à des obligations de confidentialité.
c) Gymkee contribuera de bonne foi à ces audits. Les coûts de l'audit seront à la charge du Responsable, sauf si l'audit révèle un manquement substantiel de Gymkee au présent DPA.
ARTICLE 4 , OBLIGATIONS DU RESPONSABLE (COACH)
Le Responsable s'engage à :
4.1 Licéité du traitement
a) Disposer d'une base légale valide pour chaque traitement de données personnelles effectué via Gymkee, conformément aux articles 6 et 9 du RGPD.
b) En particulier, pour les données de santé (mensurations, données nutritionnelles, données d'entraînement), le Responsable doit recueillir le consentement explicite de la personne concernée conformément à l'article 9(2)(a) du RGPD, de manière séparée, spécifique, éclairée et univoque.
c) Gymkee fournit un mécanisme de recueil de consentement dans l'application mobile. Le Responsable est responsable de vérifier que ce consentement est correctement recueilli avant de traiter les données de santé.
4.2 Information des personnes concernées
Informer ses Clients de manière transparente sur le traitement de leurs données personnelles via Gymkee, conformément aux articles 13 et 14 du RGPD, incluant :
- l'identité du responsable de traitement (le Coach) ;
- les finalités et bases légales du traitement ;
- les catégories de données collectées ;
- le fait que Gymkee (KEEZOKU) agit comme sous-traitant ;
- les droits des personnes concernées et comment les exercer ;
- la durée de conservation.
4.3 Instructions licites
Ne donner à Gymkee que des instructions conformes au RGPD et à la réglementation applicable en matière de protection des données.
4.4 Notification des demandes
Notifier Gymkee sans délai indu de toute demande d'exercice de droits reçue d'une personne concernée, dans la mesure où cette demande nécessite l'assistance technique de Gymkee.
ARTICLE 5 , DONNÉES DE SANTÉ , DISPOSITIONS SPÉCIFIQUES
Compte tenu de la nature particulière des données de santé traitées via Gymkee :
5.1 Limitation stricte des finalités
Gymkee s'interdit d'utiliser les données de santé des Clients à toute fin autre que la fourniture des Services au Responsable, et notamment :
- ne pas utiliser les données de santé pour le développement de produits propres de KEEZOKU ;
- ne pas utiliser les données de santé pour l'entraînement de modèles d'intelligence artificielle ;
- ne pas utiliser les données de santé pour des analyses statistiques non anonymisées ;
- ne pas commercialiser, vendre ou licencier les données de santé à des tiers.
5.2 Mesures renforcées
En plus des mesures de sécurité prévues à l'article 3.3, les données de santé bénéficient des mesures renforcées suivantes :
- journalisation de tous les accès aux données de santé ;
- contrôle d'accès strict limité au personnel technique strictement nécessaire ;
- chiffrement systématique au repos avec clés gérées de manière sécurisée ;
- séparation logique permettant la suppression ciblée des données de santé lors du retrait du consentement.
5.3 Retrait du consentement
En cas de retrait du consentement par un Client pour le traitement de ses données de santé :
- Gymkee cessera le traitement des données de santé concernées dans les meilleurs délais ;
- les données de santé seront supprimées dans un délai de trente (30) jours suivant le retrait ;
- les autres données personnelles (données d'identification, données de communication) ne seront pas affectées ;
- le Responsable sera informé du retrait.
ARTICLE 6 , VIOLATION DE DONNÉES
6.1 Notification au Responsable
En cas de violation de données personnelles, Gymkee notifiera le Responsable dans les meilleurs délais et au plus tard dans les quarante-huit (48) heures suivant la prise de connaissance de la violation.
6.2 Contenu de la notification
La notification contiendra, ou sera suivie dès que possible des informations suivantes :
- la nature de la violation (catégories et nombre approximatif de personnes concernées, catégories et nombre approximatif d'enregistrements de données personnelles concernés) ;
- le nom et les coordonnées du point de contact de Gymkee ;
- les conséquences probables de la violation ;
- les mesures prises ou proposées pour remédier à la violation et atténuer ses effets.
6.3 Assistance
Gymkee assistera le Responsable pour la notification à l'autorité de contrôle (CNIL) dans le délai de 72 heures prévu à l'article 33 du RGPD, ainsi que pour la communication aux personnes concernées prévue à l'article 34.
6.4 Documentation
Gymkee documentera toute violation de données, y compris les faits, ses effets et les mesures correctives prises, et mettra cette documentation à la disposition du Responsable.
ARTICLE 7 , TRANSFERTS INTERNATIONAUX
7.1 Principe
Gymkee traite les données personnelles principalement au sein de l'Espace Économique Européen (EEE).
7.2 Transferts encadrés
Lorsque le traitement implique un transfert vers un pays situé en dehors de l'EEE (notamment vers les États-Unis), ce transfert est encadré par :
- une décision d'adéquation de la Commission européenne, lorsque applicable ;
- les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (Décision d'exécution 2021/914) ;
- le cadre EU-US Data Privacy Framework, lorsque le sous-traitant ultérieur y est certifié ;
- des mesures techniques complémentaires (chiffrement en transit et au repos).
7.3 Liste des sous-traitants ultérieurs
La liste à jour des sous-traitants ultérieurs, incluant leur localisation et les garanties applicables, est disponible à l'adresse gymkee.com/legal/sub-processors.
ARTICLE 8 , RESPONSABILITÉ
8.1 Responsabilité de Gymkee
Gymkee est responsable des dommages causés par un traitement non conforme aux obligations incombant spécifiquement au sous-traitant en vertu du RGPD, ou lorsque Gymkee a agi en dehors des instructions licites du Responsable ou contrairement à celles-ci.
8.2 Limitation
La responsabilité de Gymkee au titre du présent DPA est soumise aux limitations prévues dans les CGU/CGV de Gymkee, dans la mesure autorisée par le droit applicable.
ARTICLE 9 , DISPOSITIONS GÉNÉRALES
9.1 Hiérarchie
En cas de conflit entre le présent DPA et les CGU/CGV de Gymkee, le présent DPA prévaut pour les questions relatives à la protection des données personnelles.
9.2 Modifications
Gymkee se réserve le droit de modifier le présent DPA pour refléter les évolutions de la réglementation applicable ou de ses pratiques de traitement. Toute modification substantielle sera notifiée au Responsable par e-mail au moins trente (30) jours avant son entrée en vigueur.
9.3 Droit applicable et juridiction
Le présent DPA est régi par le droit français. Les tribunaux compétents de Paris ont compétence exclusive pour tout litige relatif au présent DPA.
ARTICLE 10 , CONTACT
Pour toute question relative au présent DPA :
KEEZOKU , Protection des données 60 rue François Ier, 75008 Paris, France E-mail : hello@gymkee.com
ANNEXE A , LISTE DES SOUS-TRAITANTS ULTÉRIEURS
Cette liste est également consultable à l'adresse gymkee.com/legal/sub-processors.
| Sous-traitant | Pays | Fonction | Données traitées | Garanties |
|---|---|---|---|---|
| Amazon Web Services EMEA SARL | UE (Irlande) | Hébergement, stockage, infrastructure | Toutes les données | CCT + mesures techniques |
| MongoDB, Inc. (MongoDB Atlas) | UE | Base de données | Toutes les données applicatives | CCT + chiffrement |
| Stripe Payments Europe, Ltd. | UE (Irlande) | Traitement des paiements | Données de paiement | CCT + DPF |
| Cloudflare, Inc. | États-Unis | Hébergement du site web et CDN | Données de navigation | CCT + DPF |
| Algolia | UE | Recherche (aliments, exercices) | Données alimentaires, exercices | CCT |
| Google LLC | États-Unis | Analytique (GA4, GTM) | Données de navigation anonymisées | CCT + DPF |
| Meta Platforms, Inc. | États-Unis | Mesure publicitaire (Meta Pixel) | Données de conversion anonymisées | CCT + DPF |
| Intercom, Inc. | États-Unis | Support client, messagerie | Données d'identification, messages | CCT + DPF |
| FirstPromoter | Pays-Bas | Suivi d'affiliation et de parrainage | Données de parrainage | CCT |
| Twilio Inc. (Segment) | États-Unis | Analytique (server-side) | Données d'utilisation anonymisées | CCT + DPF |
| Expo (Expo.dev) | États-Unis | Distribution application mobile | Données techniques | CCT |
Légende : CCT = Clauses Contractuelles Types ; DPF = EU-US Data Privacy Framework ; HDS = Hébergeur de Données de Santé