Version 1.0 — Dernière mise à jour : 10 juillet 2026
TetraForma est une application de suivi du bien-être et de la performance sportive destinée aux jeunes footballeurs de 10 à 18 ans. Le compte est ouvert et géré par un parent ou titulaire de l'autorité parentale (l'« Utilisateur »), qui saisit et consulte les données concernant son enfant mineur (le « Sportif mineur »).
Important : TetraForma traite des données de santé d'un mineur (catégorie particulière au sens de l'art. 9 RGPD). Ce traitement fait l'objet de garanties renforcées décrites ci-dessous. Aucune donnée n'est saisie par le mineur sans le contrôle du parent titulaire du compte.
TetraForma est un outil d'information sur le bien-être et la performance sportive. Il ne constitue pas un dispositif médical au sens du règlement (UE) 2017/745 (MDR). Le score de « readiness » et les alertes sont des indicateurs de forme informatifs, jamais un diagnostic, un traitement, une prévention ni un pronostic médical. Ils ne remplacent pas l'avis d'un professionnel de santé.
Art. 13.1.a RGPD ; art. 11 LOPDGDD ; art. 10 LSSI-CE
Le responsable du traitement est :
L'éditeur exerce en qualité d'entrepreneur individuel (autónomo) ; à ce titre, l'inscription au Registre du commerce (Registro Mercantil) est facultative et n'a pas été effectuée, ce qui est conforme au statut d'autónomo. Les mentions LSSI-CE (art. 10) figurent également dans les mentions légales.
Art. 37-38 RGPD ; art. 34-37 LOPDGDD
La désignation d'un DPO est obligatoire lorsque l'activité de base consiste en un traitement à grande échelle de catégories particulières de données (art. 37.1.c RGPD). [À trancher avec l'avocat] Selon le volume atteint, l'éditeur désignera un DPO et notifiera l'AEPD, ou documentera par écrit l'analyse concluant à la non-obligation (preuve d'accountability, art. 5.2 RGPD) et désignera un point de contact « protection des données ».
Contact pour toute question relative aux données personnelles : contact@tetraforma.fr.
Art. 13-14 RGPD
Aucune donnée n'est collectée de manière automatisée sur le mineur : toutes les données de santé sont saisies manuellement par le parent titulaire du compte.
Art. 6 et 9 RGPD ; art. 6-9 LOPDGDD
Art. 8 RGPD ; art. 7 LOPDGDD
5.1 Âge du consentement en Espagne : en application de l'art. 7 LOPDGDD, un mineur ne peut consentir seul au traitement de ses données qu'à partir de 14 ans. En deçà, le consentement doit être donné par le titulaire de l'autorité parentale ou la tutelle.
5.2 Modèle retenu : quel que soit l'âge du sportif (10 à 18 ans), le compte est ouvert et le consentement est donné par le parent / titulaire de l'autorité parentale, y compris pour le traitement des données de santé du mineur. Ce choix couvre l'ensemble de la tranche d'âge et évite de faire reposer le consentement sur le mineur.
5.3 Efforts raisonnables de vérification (art. 8.2 RGPD ; doctrine AEPD) : TetraForma met en œuvre des mesures raisonnables pour vérifier que la personne qui ouvre le compte est majeure et titulaire de l'autorité parentale — concrètement : une attestation explicite à l'inscription, par des cases à cocher distinctes, non pré-cochées et obligatoires, de la qualité de parent / titulaire de l'autorité parentale majeur et du consentement au traitement des données de santé de l'enfant ; la validation de l'adresse e-mail (Firebase Authentication) ; et l'ouverture du compte au nom d'un adulte. La version des textes acceptés et les horodatages de consentement sont conservés à titre de preuve.
5.4 Langage accessible (art. 7 RGPD) : les informations et la demande de consentement sont rédigées dans un langage clair, accessible et facilement compréhensible.
5.5 Intérêt supérieur du mineur : le traitement est conçu selon les principes de minimisation et de protection dès la conception (privacy by design/by default, art. 25 RGPD), en tenant compte de la stratégie de l'AEPD « Menores, salud digital y privacidad » (janvier 2024).
Art. 13.1.e, art. 28 RGPD
TetraForma ne vend pas les données. Elles sont accessibles au responsable et aux sous-traitants suivants, chacun lié par un contrat de sous-traitance (art. 28 RGPD / DPA) :
| Sous-traitant | Rôle / finalité | Localisation / transfert |
|---|---|---|
| Google (Firebase Authentication + Cloud Firestore) | Authentification et base de données | Base de données et authentification en UE (europe-west9, Paris) ; Google LLC (société US) certifié DPF (art. 45) → accès encadré (§7) |
| Vercel Inc. | Hébergement de l'application et fonctions serverless (région UE fra1) | UE (fra1) ; société US → transfert encadré |
| Stripe (Stripe Payments Europe, Ltd. — IE ; Stripe, Inc. — US) | Paiement et gestion de l'abonnement | UE (IE) + USA → transfert encadré |
| Anthropic PBC | Analyse IA hebdomadaire (score readiness, alertes) | USA → transfert encadré |
| Resend | Envoi d'e-mails transactionnels et de service | USA → transfert encadré |
| Synology (NAS auto-hébergé par l'éditeur) | Sauvegardes chiffrées | Espagne (UE) |
Autres destinataires possibles : autorités administratives ou judiciaires sur réquisition légale ; conseils (avocats, experts-comptables) tenus au secret. Toute évolution de cette liste sera reflétée dans une version mise à jour de la présente politique.
La base de données Cloud Firestore et l'authentification sont localisées dans l'Union européenne (région europe-west9, Paris) : les données ne quittent pas l'UE au repos. Chaque sous-traitant est lié par un contrat de sous-traitance conforme à l'art. 28 RGPD (DPA) ; une copie des garanties applicables est disponible sur simple demande à contact@tetraforma.fr.
Art. 44 à 49 RGPD
Certains sous-traitants (Anthropic, Resend, et selon configuration Google/Stripe/Vercel en tant que sociétés américaines) peuvent traiter des données aux États-Unis. Ces transferts sont encadrés par au moins l'un des mécanismes suivants (art. 45-46 RGPD) :
Mécanisme applicable par sous-traitant (à jour 07/2026) : Google, Vercel, Stripe et Resend sont certifiés au EU-US Data Privacy Framework (adéquation, art. 45), avec Clauses Contractuelles Types (SCC) en repli ; Anthropic, non certifié DPF, opère sous SCC (art. 46) complétées d'une analyse d'impact des transferts (TIA) et de mesures supplémentaires (pseudonymisation du résumé transmis, chiffrement TLS). Une copie de ces garanties est disponible sur demande à contact@tetraforma.fr.
Compte tenu de la sensibilité des données de santé du mineur, le consentement explicite du parent (art. 9.2.a) constitue également une base pour ces traitements ; l'art. 49.1.a RGPD (consentement explicite au transfert après information sur les risques) peut être mobilisé à titre subsidiaire, sans s'y substituer comme mécanisme principal.
Art. 5.1.e, art. 13.2.a, art. 17.3.e RGPD ; art. 32 LOPDGDD ; art. 30 Código de Comercio
Conservation après suppression du compte. Lorsque vous supprimez votre compte (ou qu'il est clôturé pour inactivité), vos données personnelles et de santé — et celles de votre enfant — sont effacées définitivement et immédiatement. Nous ne conservons alors, sous forme bloquée et pour la seule durée légale, que des éléments minimaux : la preuve de votre consentement (pseudonymisée, 5 ans) et les justificatifs comptables (chez Stripe, 6 ans). Aucun de ces éléments ne contient de donnée de santé.
Art. 15 à 22 RGPD ; art. 12 à 18 LOPDGDD
Le parent, en son nom et au nom du mineur qu'il représente, peut exercer :
Modalités : par courriel à contact@tetraforma.fr ou par courrier à l'adresse du §1. Réponse dans un délai d'un mois (art. 12.3 RGPD), prolongeable de deux mois si nécessaire. Une preuve d'identité et de la qualité de titulaire de l'autorité parentale peut être demandée.
Droit de réclamation : vous pouvez introduire une réclamation auprès de l'autorité de contrôle. Autorité compétente pour l'éditeur (établi en Espagne) : Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es. Les utilisateurs résidant en France peuvent également saisir la CNIL (www.cnil.fr), sans préjudice de la compétence de l'autorité chef de file.
Art. 32 RGPD
Mesures techniques et organisationnelles adaptées au risque : chiffrement des données en transit (TLS) et des sauvegardes (NAS chiffré), authentification (Firebase Auth), contrôle d'accès et moindre privilège, cloisonnement, journalisation, et procédures de gestion des violations de données (notification à l'AEPD sous 72 h — art. 33 RGPD — et aux personnes concernées en cas de risque élevé — art. 34, particulièrement pertinent pour des données de santé de mineurs).
Art. 35 RGPD
Le traitement combine des données de catégorie particulière (santé) et des personnes vulnérables (mineurs), à grande échelle et avec composante d'évaluation/scoring : il présente un haut risque et rend une analyse d'impact (EIPD/DPIA) obligatoire au sens de l'art. 35 RGPD et des listes de l'AEPD (art. 35.4). Cette EIPD doit être réalisée et documentée avant la mise en production, et une consultation préalable de l'AEPD (art. 36) envisagée si un risque résiduel élevé subsiste. [Action fondateur/avocat : réaliser et conserver la DPIA — livrable distinct de la présente politique.]
Règlement (UE) 2017/745
TetraForma est positionnée comme un outil de bien-être et de performance sportive à finalité informative. Le score de readiness, les alertes et les estimations de croissance sont des indicateurs de forme, non destinés au diagnostic, à la prévention, au suivi, au traitement ou au pronostic d'une maladie. Un disclaimer explicite (« estimations, jamais un diagnostic ; ne remplace pas l'avis d'un professionnel de santé ») figure dans l'application. [À valider avocat/expert MDR : la qualification hors-champ MDR dépend de l'intended purpose et du langage employé.]
Art. 22 LSSI-CE ; lignes directrices AEPD sur les cookies
L'application repose sur des dispositifs de stockage installés sur votre appareil : le localStorage (vos préférences, par exemple la langue, et le fonctionnement de l'interface) ; une base IndexedDB qui conserve localement les données de suivi de votre enfant, afin que l'application reste utilisable hors connexion ; le cache du service worker (fichiers de l'application, pour l'installation et l'usage hors ligne) ; et des cookies techniques strictement nécessaires à l'authentification et à la session (notamment ceux posés par Firebase Authentication). Tous ces dispositifs étant strictement nécessaires à la fourniture du service, ils sont exemptés de consentement au sens de l'art. 22 LSSI-CE. Ils disparaissent de votre appareil lorsque vous supprimez votre compte ou effacez les données du site.
TetraForma n'utilise pas de cookies publicitaires ni de traceurs de mesure d'audience tiers non essentiels. Si de tels traceurs venaient à être introduits, un bandeau de consentement conforme aux lignes directrices de l'AEPD serait mis en place au préalable. L'absence de tout traceur tiers non essentiel (mesure d'audience, publicité) a été vérifiée : l'application ne charge aucun outil d'analyse ou de suivi de tiers.
La présente politique peut évoluer. Toute modification substantielle sera portée à la connaissance de l'Utilisateur (e-mail et/ou notification in-app) ; pour les traitements fondés sur le consentement, un nouveau consentement sera recueilli si nécessaire.
Versión 1.0 — Última actualización: 10 de julio de 2026
TetraForma es una aplicación de seguimiento del bienestar y del rendimiento deportivo destinada a jóvenes futbolistas de 10 a 18 años. La cuenta es abierta y gestionada por un progenitor o titular de la patria potestad (el «Usuario»), que introduce y consulta los datos relativos a su hijo menor (el «Deportista menor»).
Importante: TetraForma trata datos de salud de un menor (categoría especial en el sentido del art. 9 RGPD). Este tratamiento está sujeto a las garantías reforzadas descritas a continuación. El menor no introduce ningún dato sin el control del progenitor titular de la cuenta.
TetraForma es una herramienta de información sobre el bienestar y el rendimiento deportivo. No constituye un producto sanitario en el sentido del Reglamento (UE) 2017/745 (MDR). La puntuación de «readiness» y las alertas son indicadores de forma informativos, nunca un diagnóstico, tratamiento, prevención ni pronóstico médico. No sustituyen la opinión de un profesional sanitario.
Art. 13.1.a RGPD; art. 11 LOPDGDD; art. 10 LSSI-CE
El responsable del tratamiento es:
El editor opera como empresario individual (autónomo); por ello, la inscripción en el Registro Mercantil es facultativa y no se ha realizado, lo cual es conforme al estatuto de autónomo. Las menciones de la LSSI-CE (art. 10) figuran también en el aviso legal.
Art. 37-38 RGPD; art. 34-37 LOPDGDD
La designación de un DPD es obligatoria cuando la actividad principal consiste en un tratamiento a gran escala de categorías especiales de datos (art. 37.1.c RGPD). [Pendiente de decisión con el abogado] Según el volumen alcanzado, el editor designará un DPD y lo notificará a la AEPD, o documentará por escrito el análisis que concluya la no obligación (prueba de responsabilidad proactiva, art. 5.2 RGPD) y designará un punto de contacto de «protección de datos».
Contacto para cualquier cuestión relativa a los datos personales: contact@tetraforma.fr.
Art. 13-14 RGPD
No se recopila ningún dato de forma automatizada sobre el menor: todos los datos de salud se introducen manualmente por el progenitor titular de la cuenta.
Art. 6 y 9 RGPD; art. 6-9 LOPDGDD
Art. 8 RGPD; art. 7 LOPDGDD
5.1 Edad del consentimiento en España: en aplicación del art. 7 LOPDGDD, un menor solo puede consentir por sí solo el tratamiento de sus datos a partir de los 14 años. Por debajo de esa edad, el consentimiento debe otorgarlo el titular de la patria potestad o la tutela.
5.2 Modelo adoptado: sea cual sea la edad del deportista (10 a 18 años), la cuenta es abierta y el consentimiento es otorgado por el progenitor / titular de la patria potestad, incluido el tratamiento de los datos de salud del menor. Esta opción cubre todo el rango de edad y evita que el consentimiento recaiga en el menor.
5.3 Esfuerzos razonables de verificación (art. 8.2 RGPD; doctrina AEPD): TetraForma aplica medidas razonables para verificar que la persona que abre la cuenta es mayor de edad y titular de la patria potestad — en particular: una declaración explícita en el registro, mediante casillas distintas, no premarcadas y obligatorias, de la condición de progenitor / titular de la patria potestad mayor de edad y del consentimiento al tratamiento de los datos de salud del menor; la validación de la dirección de correo (Firebase Authentication); y la apertura de la cuenta a nombre de un adulto. La versión de los textos aceptados y las marcas de tiempo del consentimiento se conservan como prueba.
5.4 Lenguaje accesible (art. 7 RGPD): la información y la solicitud de consentimiento se redactan en un lenguaje claro, accesible y fácilmente comprensible.
5.5 Interés superior del menor: el tratamiento se diseña conforme a los principios de minimización y de protección desde el diseño y por defecto (art. 25 RGPD), teniendo en cuenta la estrategia de la AEPD «Menores, salud digital y privacidad» (enero de 2024).
Art. 13.1.e, art. 28 RGPD
TetraForma no vende los datos. Son accesibles al responsable y a los siguientes encargados, cada uno vinculado por un contrato de encargo (art. 28 RGPD / DPA):
| Encargado | Función / finalidad | Ubicación / transferencia |
|---|---|---|
| Google (Firebase Authentication + Cloud Firestore) | Autenticación y base de datos | Base de datos y autenticación en UE (europe-west9, París); Google LLC (sociedad de EE. UU.) certificada DPF (art. 45) → acceso regulado (§7) |
| Vercel Inc. | Alojamiento de la aplicación y funciones serverless (región UE fra1) | UE (fra1); empresa de EE. UU. → transferencia regulada |
| Stripe (Stripe Payments Europe, Ltd. — IE; Stripe, Inc. — US) | Pago y gestión de la suscripción | UE (IE) + EE. UU. → transferencia regulada |
| Anthropic PBC | Análisis de IA semanal (puntuación readiness, alertas) | EE. UU. → transferencia regulada |
| Resend | Envío de correos transaccionales y de servicio | EE. UU. → transferencia regulada |
| Synology (NAS autoalojado por el editor) | Copias de seguridad cifradas | España (UE) |
Otros posibles destinatarios: autoridades administrativas o judiciales por requerimiento legal; asesores (abogados, asesores fiscales) sujetos a secreto. Toda modificación de esta lista se reflejará en una versión actualizada de la presente política.
La base de datos Cloud Firestore y la autenticación están localizadas en la Unión Europea (región europe-west9, París): los datos no salen de la UE en reposo. Cada encargado está vinculado por un contrato de encargo conforme al art. 28 RGPD (DPA); una copia de las garantías aplicables está disponible a petición en contact@tetraforma.fr.
Art. 44 a 49 RGPD
Algunos encargados (Anthropic, Resend, y según la configuración Google/Stripe/Vercel como empresas estadounidenses) pueden tratar datos en Estados Unidos. Estas transferencias se amparan en al menos uno de los siguientes mecanismos (art. 45-46 RGPD):
Mecanismo aplicable por encargado (actualizado 07/2026): Google, Vercel, Stripe y Resend están certificados en el EU-US Data Privacy Framework (adecuación, art. 45), con Cláusulas Contractuales Tipo (SCC) de reserva; Anthropic, no certificado DPF, opera bajo SCC (art. 46) completadas con una evaluación de impacto de las transferencias (TIA) y medidas adicionales (seudonimización del resumen transmitido, cifrado TLS). Una copia de estas garantías está disponible a petición en contact@tetraforma.fr.
Dada la sensibilidad de los datos de salud del menor, el consentimiento explícito del progenitor (art. 9.2.a) constituye también una base para estos tratamientos; el art. 49.1.a RGPD (consentimiento explícito a la transferencia tras informar de los riesgos) puede invocarse con carácter subsidiario, sin sustituir al mecanismo principal.
Art. 5.1.e, art. 13.2.a, art. 17.3.e RGPD; art. 32 LOPDGDD; art. 30 Código de Comercio
Conservación tras la supresión de la cuenta. Cuando suprime su cuenta (o esta se cierra por inactividad), sus datos personales y de salud —y los de su hijo/a— se borran de forma definitiva e inmediata. Solo conservamos entonces, de forma bloqueada y por el plazo legal estricto, elementos mínimos: la prueba de su consentimiento (seudonimizada, 5 años) y los justificantes contables (en Stripe, 6 años). Ninguno de estos elementos contiene datos de salud.
Art. 15 a 22 RGPD; art. 12 a 18 LOPDGDD
El progenitor, en su nombre y en el del menor al que representa, puede ejercer:
Modalidades: por correo a contact@tetraforma.fr o por correo postal a la dirección del §1. Respuesta en el plazo de un mes (art. 12.3 RGPD), prorrogable dos meses si es necesario. Podrá solicitarse una prueba de identidad y de la condición de titular de la patria potestad.
Derecho de reclamación: puede presentar una reclamación ante la autoridad de control. Autoridad competente para el editor (establecido en España): Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es. Los usuarios residentes en Francia también pueden dirigirse a la CNIL (www.cnil.fr), sin perjuicio de la competencia de la autoridad principal.
Art. 32 RGPD
Medidas técnicas y organizativas adecuadas al riesgo: cifrado de los datos en tránsito (TLS) y de las copias de seguridad (NAS cifrado), autenticación (Firebase Auth), control de acceso y mínimo privilegio, compartimentación, registro, y procedimientos de gestión de violaciones de datos (notificación a la AEPD en 72 h — art. 33 RGPD — y a las personas interesadas en caso de alto riesgo — art. 34, especialmente relevante para datos de salud de menores).
Art. 35 RGPD
El tratamiento combina datos de categoría especial (salud) y personas vulnerables (menores), a gran escala y con un componente de evaluación/scoring: presenta un alto riesgo y hace obligatoria una evaluación de impacto (EIPD/DPIA) en el sentido del art. 35 RGPD y de las listas de la AEPD (art. 35.4). Esta EIPD debe realizarse y documentarse antes de la puesta en producción, y valorarse una consulta previa a la AEPD (art. 36) si persiste un riesgo residual alto. [Acción fundador/abogado: realizar y conservar la DPIA — entregable distinto de esta política.]
Reglamento (UE) 2017/745
TetraForma se posiciona como una herramienta de bienestar y rendimiento deportivo con finalidad informativa. La puntuación de readiness, las alertas y las estimaciones de crecimiento son indicadores de forma, no destinados al diagnóstico, prevención, seguimiento, tratamiento o pronóstico de una enfermedad. En la aplicación figura un descargo explícito («estimaciones, nunca un diagnóstico; no sustituye la opinión de un profesional sanitario»). [Por validar con abogado/experto MDR: la calificación fuera del ámbito MDR depende del intended purpose y del lenguaje empleado.]
Art. 22 LSSI-CE; directrices de la AEPD sobre cookies
La aplicación se basa en dispositivos de almacenamiento instalados en su dispositivo: el localStorage (sus preferencias, por ejemplo el idioma, y el funcionamiento de la interfaz); una base IndexedDB que conserva localmente los datos de seguimiento de su hijo/a, para que la aplicación siga siendo utilizable sin conexión; la caché del service worker (archivos de la aplicación, para la instalación y el uso sin conexión); y cookies técnicas estrictamente necesarias para la autenticación y la sesión (en particular las de Firebase Authentication). Al ser todos estrictamente necesarios para la prestación del servicio, están exentos de consentimiento en el sentido del art. 22 LSSI-CE. Desaparecen de su dispositivo cuando elimina su cuenta o borra los datos del sitio.
TetraForma no utiliza cookies publicitarias ni rastreadores de medición de audiencia de terceros no esenciales. Si se introdujeran tales rastreadores, se establecería previamente un banner de consentimiento conforme a las directrices de la AEPD. Se ha verificado la ausencia de cualquier rastreador de terceros no esencial (medición de audiencia, publicidad): la aplicación no carga ninguna herramienta de análisis o seguimiento de terceros.
La presente política puede evolucionar. Toda modificación sustancial se comunicará al Usuario (correo y/o notificación in-app); para los tratamientos basados en el consentimiento, se recabará un nuevo consentimiento si es necesario.