Table des matières
- 1. Qualification : les traitements couverts par la présente politique
- 2. Données collectées
- 3. Sous-traitants et localisation des données
- 4. Durées de conservation
- 5. Cookies et stockage local
- 6. Sécurité des données
- 7. Vos droits
- 8. Modification de la politique de confidentialité
- 9. Contact
La présente politique de confidentialité décrit la manière dont Alexis Thésée, opérant sous le statut d'Entrepreneur Individuel (ci-après « APEasy» ou « l'Éditeur ») collecte, traite et protège les données personnelles dans le cadre de l'utilisation du service APEasy, accessible à l'adresse https://apeasy.fr.
Conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679 du 27 avril 2016) et à la Loi Informatique et Libertés n° 78-17 du 6 janvier 1978 modifiée, l'Éditeur s'engage à respecter scrupuleusement la vie privée et les libertés individuelles de ses clients et prospects.
Périmètre de la présente politique.La présente politique décrit exclusivement les traitements de données personnelles pour lesquels APEasy agit en qualité de responsable de traitement, c'est-à-dire ceux qui se rattachent à la gestion de sa relation commerciale avec ses Clients et ses prospects : comptes administrateurs, facturation, inscription à la liste d'attente, demandes adressées via le formulaire de contact, ainsi que les données techniques nécessaires à la sécurité et au bon fonctionnement du Service.
En bref : APEasy est un service de coordination des bénévoles pour les associations. Les données sont hébergées en France. Les données que les associations clientes traitent au moyen du Service pour organiser leurs événements relèvent de leur propre politique d'information : elles n'entrent pas dans le champ du présent document.
1. Qualification : les traitements couverts par la présente politique
APEasy agit en qualité de responsable de traitement, au sens de l'article 4.7 du RGPD, pour les seuls traitements qu'elle met en œuvre pour son propre compte dans le cadre de la gestion de sa relation commerciale avec ses Clients et ses prospects.
APEasy est responsable de traitementdes données d'identification des administrateurs (email, mot de passe haché, rôle), nécessaires à la gestion de leur compte sur le Service. Elle l'est également pour les données de facturation des Clients, les données des prospects inscrits sur la liste d'attente, les demandes adressées via le formulaire de contact et les données techniques de connexion nécessaires à la sécurité du Service.
Traitements exclus du périmètre.Les données que les associations clientes collectent et traitent au moyen du Service pour organiser leurs événements — notamment les données de leurs bénévoles — ne relèvent pas de la présente politique. Chaque association cliente en est seule responsable de traitement : il lui appartient d'en définir les finalités et les moyens, d'en déterminer la base légale et de délivrer aux personnes concernées sa propre information au sens des articles 12 à 14 du RGPD. APEasy n'intervient à cet égard qu'en qualité de sous-traitant au sens de l'article 28 du RGPD, dans les conditions fixées par l'Accord de traitement des données (DPA) conclu avec le Client.
2. Données collectées
2.1 Données des comptes administrateurs et de facturation
| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse email | Identifiant de connexion | Exécution du contrat |
| Mot de passe (haché par Supabase Auth) | Authentification sécurisée | Exécution du contrat |
| Coordonnées de facturation (raison sociale, adresse, SIRET) | Émission des factures | Exécution du contrat et obligation légale (comptabilité) |
2.2 Données techniques
| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse IP, user-agent, dates de connexion | Sécurité du Service, prévention des abus | Intérêt légitime de l'Éditeur |
| Logs serveurs | Investigation des incidents techniques et de sécurité | Intérêt légitime |
2.3 Prospects — liste d'attente
Pendant la phase de pré-ouverture du Service, une popup « liste d'attente » est proposée aux internautes : les boutons d'appel à l'action ouvrent cette popup, dans laquelle l'internaute saisit son adresse email ainsi que le nom de sa structure, et coche une case de consentement dédiée afin de recevoir les informations relatives au lancement d'APEasy. Cette collecte constitue une finalité distincte, pour laquelle APEasy agit en qualité de responsable de traitement.
| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse email | Inscription à la liste d'attente et communications relatives au lancement du Service (annonce de l'ouverture et relances associées) | Consentement (art. 6.1.a du RGPD) |
| Nom de la structure (association, club, etc.) | Identification du prospect et personnalisation des communications relatives au lancement du Service | Consentement (art. 6.1.a du RGPD) |
Destinataire : APEasy. Durée de conservation : jusqu'au retrait du consentement, et au plus tard trois (3) ans après le dernier contact (voir section 4).
Cet email n'est utilisé que pour les communications relatives au lancement du Service, à l'exclusion de toute cession à des tiers ou de toute prospection sans rapport avec APEasy. La personne concernée peut à tout moment exercer ses droits d'accès, de rectification, d'effacement et d'opposition, et retirer son consentement, en écrivant à hello@apeasy.fr ; chaque email comporte par ailleurs un lien de désinscription.
2.4 Contact
Le site propose un formulaire de contact permettant à toute personne d'adresser une demande à APEasy. Les informations saisies sont transmises à APEasy.
| Donnée | Finalité | Base légale |
|---|---|---|
| Adresse email | Traitement et suivi de la demande adressée à APEasy | Intérêt légitime |
| Contenu du message | Traitement et suivi de la demande adressée à APEasy | Intérêt légitime |
Durée de conservation : le temps nécessaire au traitement de la demande, puis suppression au plus tard trois (3) ans après le dernier contact (voir section 4). La personne peut exercer ses droits d'accès, de rectification, d'effacement et d'opposition en écrivant à hello@apeasy.fr.
3. Sous-traitants et localisation des données
APEasy s'appuie sur les sous-traitants suivants pour fournir le Service :
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Vercel | Hébergement de l'application et des fonctions serverless | Région France (Paris, région cdg1) (UE) |
| Supabase | Base de données, authentification, fonctionnalités temps réel | Région France (Paris, région eu-west-3) (UE) |
| Scaleway Transactional Email | Envoi des emails transactionnels | Région France (Paris, région fr-par) (UE). Entité contractante : Scaleway SAS, Paris — France (Union européenne). |
| Stripe | Encaissement des abonnements payants | Entité contractante : Stripe Payments Europe Ltd (Irlande, UE). Des transferts vers les États-Unis (Stripe LLC) peuvent avoir lieu, encadrés par les clauses contractuelles types et le EU-US Data Privacy Framework. |
| Qonto | Génération et gestion des factures d'abonnement | Entité contractante : Olinda SAS (Qonto), Paris — France (Union européenne). |
| PostHog | Mesure d'audience et analyse produit (configuré sans cookie ni bannière de consentement) | PostHog EU Cloud — Francfort (Allemagne, Union européenne). |
| Plausible | Mesure d'audience anonyme du site de présentation apeasy.fr (sans cookie) | Plausible Insights (société de droit estonien) — Estonie (Union européenne) ; hébergement UE. |
Souveraineté : les données principales du Service (comptes administrateurs et données de facturation, ainsi que les données hébergées pour le compte des Clients) sont hébergées sur des infrastructures situées en France. Aucun transfert hors Union européenne n'est nécessaire pour le fonctionnement nominal du Service. Toutefois, un sous-traitant accessoire (Stripe pour les paiements) peut impliquer des traitements ou des transferts de données vers les États-Unis, encadrés par les clauses contractuelles types et, le cas échéant, le EU-US Data Privacy Framework.
Si une brique technique devait à l'avenir impliquer un transfert hors UE, ce transfert serait encadré par les clauses contractuelles typesadoptées par la Commission européenne (décision d'exécution 2021/914), et la présente politique serait mise à jour en conséquence.
La liste à jour des sous-traitants est tenue à disposition des Clients et fait partie intégrante du DPA pour les abonnements payants.
4. Durées de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Prospects — liste d'attente (adresse email) | Jusqu'au retrait du consentement, et au plus tard trois (3) ans après le dernier contact. |
| Formulaire de contact (email et message) | Le temps nécessaire au traitement de la demande, et au plus tard trois (3) ans après le dernier contact. |
| Comptes administrateurs | Durée du contrat + 3 ans après résiliation (prescription civile) |
| Factures et données comptables | 10 ans (article L.123-22 du Code de commerce) |
| Logs techniques (Vercel, Supabase) | Selon la durée de rétention des hébergeurs (plans Pro) : Vercel 1 jour ; Supabase 7 jours. Non conservés par APEasy au-delà. |
| Cookies de session | Voir tableau de la section 5 |
À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible, sauf obligation légale de conservation.
5. Cookies et stockage local
Le Service utilise des cookies et mécanismes de stockage navigateur strictement nécessaires à son fonctionnement.
| Cookie / stockage | Finalité | Durée |
|---|---|---|
| Cookie de session Supabase Auth | Maintien de la session de l'administrateur connecté | Selon configuration Supabase (par défaut 1 heure pour le jeton d'accès, refresh token de longue durée) |
| Cookie JWT bénévole | Maintien de la session de l'espace personnel /me | Configurable |
| Cookie JSON eventIds | Mémorisation des événements auxquels le Bénévole a accédé via un lien d'inscription | Session navigateur |
Aucun cookie publicitairen'est utilisé. La mesure d'audience est réalisée sans cookie et sans identifiant persistant, au moyen de deux outils selon le périmètre : sur le site de présentation (apeasy.fr), Plausible Analytics (hébergement dans l'Union européenne), qui ne produit que des statistiques anonymes et agrégées, sans cookie, sans conservation de l'adresse IP, sans recoupement entre sites ni partage à des tiers ; sur l'application (app.apeasy.fr), PostHog (hébergement dans l'Union européenne), configuré sans cookie et sans identifiant persistant, pour la mesure d'audience et l'analyse d'usage du produit. Conformément aux lignes directrices de la CNIL relatives à la mesure d'audience, ces configurations relèvent de l'exemption de consentement (article 82 de la loi Informatique et Libertés) et ne requièrent ni recueil du consentement ni bannière. Si un outil de mesure d'audience ne répondant pas à ces conditions (par exemple Google Analytics) venait à être ajouté, une bannière de consentement conforme serait mise en place et la présente politique serait mise à jour.
6. Sécurité des données
APEasy met en œuvre des mesures techniques et organisationnelles destinées à protéger les données :
- Chiffrement des communications en transit (HTTPS / TLS 1.2+) ;
- Hachage des mots de passe par Supabase Auth (algorithme conforme à l'état de l'art) ;
- Contrôles d'accès basés sur les rôles ;
- Politiques de sécurité au niveau base de données (Row Level Security PostgreSQL) ;
- Journalisation technique des accès et des erreurs au niveau des infrastructures d'hébergement (Vercel, Supabase), ainsi que traçabilité des tentatives de réinitialisation de mot de passe ;
- Sauvegardes quotidiennes automatiques assurées par Supabase, conservées sept (7) jours (plan Pro) ;
- Hébergement en France sur des infrastructures certifiées (Vercel, Supabase).
En cas de violation de donnéessusceptible d'engendrer un risque pour les droits et libertés des personnes, APEasy notifie sans délai injustifié la CNIL et, le cas échéant, les personnes concernées, conformément aux articles 33 et 34 du RGPD.
7. Vos droits
Conformément au RGPD, toute personne concernée par un traitement de données mis en œuvre par APEasy en qualité de responsable de traitement dispose des droits suivants :
- Droit d'accès (article 15) : obtenir confirmation que des données la concernant sont traitées et en recevoir une copie ;
- Droit de rectification (article 16) : corriger des données inexactes ou incomplètes ;
- Droit à l'effacement(article 17), dit « droit à l'oubli » : obtenir l'effacement des données dans les conditions prévues par la réglementation, sous réserve des obligations légales de conservation ;
- Droit à la limitation du traitement (article 18) ;
- Droit à la portabilité (article 20) : recevoir les données dans un format structuré et couramment utilisé ;
- Droit d'opposition(article 21) au traitement reposant sur l'intérêt légitime ;
Comment exercer ces droits ?
Toute demande peut être adressée par email à l'adresse suivante :
La demande devra contenir des éléments permettant d'identifier le demandeur (sans pour autant fournir une copie de pièce d'identité, sauf doute raisonnable sur l'identité). APEasy s'engage à répondre dans un délai d'un (1) mois à compter de la réception de la demande, extensible à trois (3) mois pour les demandes complexes.
Demandes relevant d'une association cliente
Lorsque la demande porte sur des données traitées par une association cliente en sa qualité de responsable de traitement, elle doit être adressée directement à celle-ci, seule compétente pour y répondre. APEasy, qui n'intervient alors qu'en qualité de sous-traitant, transmet sans délai à l'association la demande qu'elle recevrait par erreur et lui apporte l'assistance prévue par l'Accord de traitement des données.
Droit de réclamation auprès de la CNIL
Toute personne estimant que le traitement de ses données ne respecte pas la réglementation peut introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- en ligne : www.cnil.fr
- par courrier : CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
8. Modification de la politique de confidentialité
La présente politique peut être mise à jour pour tenir compte d'évolutions légales, techniques ou organisationnelles. Toute modification substantielle sera notifiée aux Clients par email au moins trente (30) joursavant son entrée en vigueur. La version en vigueur est toujours accessible à l'adresse https://apeasy.fr.
9. Contact
Pour toute question relative à la présente politique ou à vos données personnelles :
- Contact général : hello@apeasy.fr