Politique de confidentialité

Application mobile « MFA France.Sport » (iOS et Android) — Authentification multifacteur

Dernière mise à jour : 24 juin 2026

1. Présentation et finalité du traitement

L'application « MFA France.Sport » est l'outil officiel d'authentification multifacteur (MFA) mis en place par France.Sport en application du décret n° 2025-407 du 7 mai 2025 relatif aux modalités de gouvernance et de fonctionnement de la plateforme France.Sport et aux traitements de données à caractère personnel de la plateforme.

Elle a pour unique finalité de sécuriser l'accès des utilisateurs bénéficiant de privilèges dans les applications, outils et services de la plateforme France.Sport, au moyen d'une approbation d'authentification par notification « push » confirmée par biométrie et signée par une clé cryptographique matérielle, avec un code temporaire à usage unique (TOTP) comme moyen de secours.

L'application ne comporte aucune publicité, aucun dispositif de mesure d'audience à des fins commerciales et aucun pistage (« tracking »).

2. Responsables conjoints du traitement

Conformément au décret n° 2025-407 du 7 mai 2025, le traitement est mis en œuvre par les porteurs de la plateforme France.Sport, agissant en qualité de responsables conjoints du traitement au sens de l'article 26 du RGPD :

EntitéAdresseSIRET
Ministère des Sports et des Jeux Olympiques et Paralympiques (direction des sports — DS) 95 avenue de France, 75013 Paris 120 041 025 00020
Agence nationale du sport (ANS) — groupement d'intérêt public 4/6 rue Truillot, 94200 Ivry-sur-Seine 130 025 281 00028
Institut national du sport, de l'expertise et de la performance (INSEP) — établissement public à caractère scientifique, culturel et professionnel 11 avenue Tremblay, 75012 Paris 130 010 804 00016

Délégué à la protection des données (DPO) et point de contact unique pour l'exercice de vos droits : dpo@france.sport.

3. Base légale

Le traitement repose sur le respect d'une obligation légale et l'exécution d'une mission d'intérêt public (article 6, paragraphe 1, points c) et e) du Règlement général sur la protection des données — RGPD), conformément au décret n° 2025-407 du 7 mai 2025 qui encadre les traitements de données de la plateforme France.Sport.

L'authentification multifacteur étant une exigence de sécurité applicable aux comptes à privilèges, elle ne repose pas sur le consentement : un utilisateur concerné ne peut pas conserver ses accès privilégiés sans recourir à ce dispositif.

4. Données à caractère personnel traitées

DonnéeOrigine / finalitéConservation / stockage
Identifiant utilisateur (UPN — User Principal Name Active Directory) Identifier l'utilisateur et rattacher son enregistrement MFA Serveur France.Sport, pendant la durée de validité du compte
Adresse e-mail de récupération Confirmer l'enrôlement et permettre la récupération en cas de changement d'appareil Serveur France.Sport
Clé publique cryptographique (ECDSA P-256) et compteur anti-rejeu Vérifier les signatures d'authentification Serveur France.Sport
Identifiant d'appareil et jeton de notification « push » (APNs pour iOS, FCM pour Android) Envoyer les demandes d'authentification sur l'appareil de l'utilisateur Serveur France.Sport ; le jeton est transmis au service de notification correspondant (voir §5)
Secret TOTP (moyen de secours) Générer/vérifier les codes temporaires à usage unique Serveur France.Sport et, le cas échéant, dans le stockage sécurisé de l'appareil

Données biométriques : la reconnaissance biométrique (Face ID / Touch ID / empreinte) est réalisée localement par le système d'exploitation de l'appareil. Aucune donnée biométrique n'est lue, collectée, ni transmise par l'application ou par France.Sport ; la biométrie sert uniquement à débloquer l'usage de la clé privée stockée dans l'élément sécurisé du téléphone (Secure Enclave sur iOS, Android Keystore sur Android). La clé privée n'est jamais exportable ni transmise.

5. Destinataires et sous-traitants

Les données ne sont pas cédées ni vendues à des tiers. Pour la seule fonction d'acheminement des notifications « push », le jeton d'appareil est transmis aux services techniques suivants :

Ces services reçoivent le jeton et le contenu strictement nécessaire à l'affichage de la notification, à l'exclusion de tout secret cryptographique.

6. Sécurité

L'ensemble des échanges entre l'application et le serveur est chiffré en transit (HTTPS/TLS). La clé privée d'authentification est générée et conservée dans l'élément sécurisé matériel de l'appareil, sans possibilité d'extraction. Les jetons et identifiants stockés localement le sont dans les coffres sécurisés du système (Trousseau iOS, EncryptedSharedPreferences Android).

7. Durée de conservation

Les données sont conservées pendant la durée nécessaire à la fourniture du service d'authentification, c'est-à-dire tant que l'utilisateur dispose d'accès privilégiés actifs sur la plateforme France.Sport, puis supprimées ou anonymisées. Les durées de conservation détaillées sont celles définies dans la politique de protection des données de la plateforme France.Sport et le registre des traitements afférent.

8. Vos droits

Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition dans les conditions prévues par les textes. Compte tenu de la base légale du traitement, certains droits (notamment l'opposition et l'effacement) s'exercent dans la limite des obligations de sécurité applicables aux comptes à privilèges.

Pour exercer ces droits, contactez le délégué à la protection des données (voir §2). Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL)www.cnil.fr.

9. Suppression de vos données

Vous pouvez demander la suppression de votre enregistrement MFA et des données associées de deux manières :

(Cette section répond à l'exigence de Google Play et d'Apple relative à la suppression du compte et des données.)

10. Modifications

La présente politique peut être mise à jour. La date de dernière mise à jour figure en tête de page.