Aller au contenu
Couleurs

Papillon Suivi

Politique de confidentialité

Dernière mise à jour : 27 septembre 2026

En résumé

L’association La Maison de Sébastien traite les données nécessaires à votre abonnement à Papillon Suivi : votre compte, votre structure, vos appareils et vos paiements. Les sauvegardes de l’application sont chiffrées et le serveur ne les lit jamais.

Aucune donnée n’est vendue ni utilisée pour de la publicité. Depuis votre espace, vous pouvez exporter vos données et supprimer votre structure.

1. Responsable du traitement

Les données de cet espace et de l’application Papillon Suivi sont traitées par :

Responsable :
La Maison de Sébastien, association déclarée (loi du 1er juillet 1901)
Adresse :
1 impasse Harmonia, 63960 Veyre-Monton
Représentant :
Claude Malige, président
Téléphone :
06 84 81 92 72

La plateforme est exploitée pour le compte de l’association par Alexandre Cooreman, prestataire technique de l’association, qui agit comme sous-traitant (article 28 du RGPD). Pour toute question sur vos données, écrivez à contact@lamaisondesebastien.fr.

2. Votre compte

Données

Adresse email, mot de passe (enregistré sous une forme hachée, jamais en clair), date de confirmation de l’adresse, dates de connexion. Si vous activez la double authentification, son secret, chiffré. Le même compte peut servir pour d’autres applications de l’association : chaque espace ne montre que la structure de son application.

Pourquoi
Créer votre compte, vous connecter, protéger l’accès.
Base légale
Exécution du contrat d’abonnement (article 6.1.b du RGPD).
Conservation

Tant que le compte est rattaché à une structure ; il est supprimé avec la dernière structure du compte. Un compte sans abonnement et sans connexion depuis 3 ans est supprimé avec sa structure (règle de la CNIL : 3 ans après le dernier contact).

3. Votre structure

Données

Application, nom et type de la structure, email de facturation, règle de publication des sauvegardes, rôle de chaque compte (personne responsable ou gestionnaire). L’équipe de l’association peut y ajouter une note de suivi.

Pourquoi
Gérer les abonnements, les appareils et les sauvegardes de la structure, et vous aider.
Base légale
Exécution du contrat d’abonnement (article 6.1.b du RGPD).
Conservation
Jusqu’à la suppression de la structure : 30 jours après la demande, pendant lesquels elle peut être annulée, puis suppression définitive.

4. Abonnements et paiements

Données

Formules, dates, montants, état des commandes, références et reçus HelloAsso. Aucune donnée de carte : le paiement se fait chez HelloAsso. Les notifications de paiement que HelloAsso envoie au serveur ne contiennent pas de données du payeur.

Pourquoi
Vendre et gérer les abonnements, rappeler l’échéance, rembourser, tenir la comptabilité.
Base légale
Exécution du contrat ; obligation légale pour la comptabilité (article 6.1.c du RGPD).
Conservation

Dans l’espace, jusqu’à la suppression de la structure. Notifications de HelloAsso : 30 jours une fois traitées, 12 mois au plus. L’association garde ses pièces comptables (justificatifs des paiements) 10 ans, comme l’exige la loi (article L123-22 du Code de commerce). HelloAsso conserve de son côté ses propres justificatifs.

5. Appareils et téléchargements

Données

Nom donné à l’appareil par la structure, modèle, version d’Android et de l’application, dates d’activation et de dernière connexion. Le secret de l’appareil est enregistré sous une forme hachée. Pour chaque téléchargement de l’application : fichier, date, compte ou appareil.

Pourquoi
Activer les appareils dans la limite de la formule, autoriser l’application, distribuer les mises à jour.
Base légale
Exécution du contrat d’abonnement (article 6.1.b du RGPD).
Conservation
Appareils : jusqu’à la suppression de la structure. Journal des téléchargements : 24 mois. Codes d’activation : effacés 7 jours après leur expiration.

6. Données de l’application (sauvegardes)

Données

Les sauvegardes que publient vos appareils. Elles sont chiffrées sur le serveur, qui ne les lit jamais, ne les analyse pas et ne les écrit dans aucun journal. Il ne connaît que leurs métadonnées : numéro de version, date, taille, empreinte, appareil qui l’a publiée et nombre d’élèves déclaré par l’application. L’équipe de l’association voit ces métadonnées, jamais le contenu.

Pourquoi
Sauvegarder les données de l’application et les partager entre les appareils de la structure.
Base légale
Exécution du contrat d’abonnement (article 6.1.b du RGPD).
Conservation

Les 10 dernières versions ; toutes sont effacées à la suppression de la structure. Pendant l’envoi d’une sauvegarde, les morceaux reçus restent non chiffrés sur le serveur jusqu’à la publication, 6 heures au plus. L’archive d’export, qui contient la dernière sauvegarde déchiffrée, est supprimée 24 heures après sa création.

Pour ces données, la structure décide de ce qu’elle enregistre dans l’application. L’association les conserve pour elle, sans les lire, comme sous-traitant (article 28 du RGPD).

7. Emails

Données

Adresse du destinataire et contenu de l’email : nom de l’application et de la formule, montants, dates, liens vers l’espace. Jamais le nom de la structure ni celui des appareils, et aucune donnée de l’application.

Pourquoi
Confirmer votre adresse, choisir un nouveau mot de passe, confirmer un paiement, rappeler l’échéance, vous prévenir d’un événement important (export prêt, suppression demandée).
Comment
L’espace confie chaque email au service d’envoi du prestataire (hub.alexcoorp.fr, sur le même serveur), qui l’envoie par un compte Google Workspace.
Base légale
Exécution du contrat d’abonnement (article 6.1.b du RGPD).
Conservation

Les liens personnels (confirmation de l’adresse, valable 24 heures ; nouveau mot de passe, valable 1 heure) sont effacés de la plateforme dès que le service d’envoi a accepté l’email. La trace de l’email est supprimée 90 jours après l’envoi. Le service d’envoi et le compte Google gardent une copie des emails envoyés, pour suivre leur délivrance et traiter une réclamation.

8. Sécurité et journaux

Données
  • journal des actions sensibles (connexion, paiement, export, suppression…) : identifiants techniques et adresse IP, jamais de contenu ;
  • sessions de connexion : navigateur, adresse IP, dates ;
  • liens envoyés par email : seulement leur empreinte ;
  • journaux techniques du serveur : adresse IP, page demandée, navigateur, date. Ils ne contiennent ni mot de passe, ni jeton, ni contenu envoyé.
Pourquoi
Protéger les comptes et le service (tentatives de connexion, robots, abus), analyser un incident.
Base légale
Intérêt légitime de l’association à sécuriser le service (article 6.1.f du RGPD).
Conservation

Adresse IP du journal des actions : effacée après 12 mois. Sessions : supprimées 30 jours après leur fin, adresse IP effacée après 12 mois. Empreintes des liens : supprimées 30 jours après usage ou expiration. Journaux techniques du serveur : 12 mois au plus (recommandation de la CNIL).

L’inscription, la connexion et la demande de nouveau mot de passe sont protégées contre les robots par Cloudflare Turnstile, une vérification invisible, qui analyse des informations techniques du navigateur (dont l’adresse IP). Les données qu’elle traite sont décrites dans le Turnstile Privacy Addendum de Cloudflare.

9. Mesure d’audience

Données

L’espace mesure son audience avec Umami, un outil installé sur le serveur du prestataire (stats.alexcoorp.fr), sans cookie. Umami ne conserve pas votre adresse IP : il en déduit seulement le pays, la région et la ville.

Il enregistre :

  • les pages vues (sans les paramètres des adresses, où figurent les liens de confirmation), la page d’origine, le type d’appareil, le navigateur, le système et la langue ;
  • les clics sur les boutons et les liens, dont les liens vers d’autres sites (seulement leur nom de domaine), les aides ouvertes et les réglages d’affichage ;
  • les étapes du compte (inscription commencée puis envoyée, adresse confirmée, connexion réussie ou refusée avec sa catégorie, mot de passe, déconnexion), de la structure, de l’abonnement et du paiement (formule choisie, annonce de l’ouverture prochaine des abonnements, paiement lancé, retour du paiement), des appareils (code d’activation, appareil renommé ou retiré, application téléchargée) et des données (export, suppression) ;
  • les erreurs affichées, par leur code, jamais leur texte ;
  • pour une visite connectée, trois catégories : le type de structure, la formule en cours et l’état de l’abonnement.

Jamais ce que vous saisissez, ni votre nom, votre adresse email, le nom de votre structure ou de vos appareils, ni un identifiant qui permettrait de vous suivre d’une visite à l’autre. Rien n’est transmis à une régie publicitaire. L’administration de l’association n’est pas mesurée.

Pourquoi
Savoir comment l’espace est utilisé, pour l’améliorer.
Base légale
Intérêt légitime de l’association (article 6.1.f du RGPD). Cette mesure se limite à des statistiques et ne demande pas votre consentement (article 82 de la loi Informatique et Libertés, lignes directrices de la CNIL).
Conservation
25 mois au plus (durée maximale fixée par la CNIL).

10. Cookies et stockage du navigateur

L’espace n’utilise que des cookies nécessaires à son fonctionnement : votre session de connexion et la protection contre les requêtes forgées. Ils ne demandent pas de consentement. Aucun cookie de publicité ni de suivi n’est déposé, et la mesure d’audience n’en utilise pas.

Le navigateur garde aussi localement votre réglage « Couleurs » et la page où revenir après la connexion. Ces informations restent sur votre appareil.

11. Destinataires et sous-traitants

Vos données ne sont ni vendues, ni louées, ni cédées. Elles sont accessibles seulement à :

  • l’équipe de l’association, depuis l’administration (double authentification obligatoire) : compte, structure, abonnements, appareils et métadonnées des sauvegardes, jamais leur contenu ;
  • Alexandre Cooreman, prestataire technique de l’association : exploitation du serveur, sans accès au contenu des sauvegardes depuis l’application ;
  • OVH SAS (France) : location du serveur, situé en France ;
  • Google (Google Workspace) : envoi des emails ;
  • Cloudflare (Turnstile) : protection contre les robots ;
  • HelloAsso (France) : paiement. HelloAsso traite aussi les données du paiement pour son propre compte, selon sa politique de confidentialité.

La mesure d’audience (Umami) est installée sur le serveur du prestataire : ses données ne partent chez aucun tiers.

12. Transferts hors de l’Union européenne

Le serveur est en France et ses sauvegardes restent dans l’Union européenne. Deux prestataires sont des sociétés américaines, Google LLC (emails) et Cloudflare, Inc. (Turnstile) : les données qu’ils traitent (adresse et contenu des emails, informations techniques du navigateur) peuvent l’être aux États-Unis.

Ces transferts sont encadrés par le cadre de protection des données entre l’Union européenne et les États-Unis (Data Privacy Framework, décision d’adéquation de la Commission européenne du 10 juillet 2023), auquel ces deux sociétés adhèrent, et par les clauses contractuelles types de la Commission européenne.

13. Sécurité des données

  • échanges chiffrés (HTTPS) sur tout l’espace et pour l’application ;
  • sauvegardes de l’application chiffrées sur le serveur (AES-256-GCM), avec un contrôle d’intégrité ;
  • mots de passe et secrets des appareils enregistrés sous une forme hachée ;
  • double authentification obligatoire pour l’équipe de l’association, accès au serveur réservé au prestataire ;
  • sauvegardes du serveur chiffrées, conservées dans l’Union européenne.

Le chiffrement protège les sauvegardes si un disque ou une copie tombe entre de mauvaises mains. Il est assuré par le serveur : l’engagement de ne jamais consulter leur contenu est aussi pris par contrat avec le prestataire.

En cas de violation de données, l’association prévient la CNIL dans les 72 heures et, si le risque est élevé, les personnes concernées (articles 33 et 34 du RGPD).

14. Vos droits

Vous disposez, pour les données qui vous concernent, des droits suivants (RGPD et loi Informatique et Libertés) :

  • accès : savoir quelles données sont traitées et en recevoir une copie ;
  • rectification : faire corriger une donnée inexacte ;
  • effacement : faire supprimer vos données, sauf celles que la loi oblige à garder ;
  • limitation : faire suspendre un traitement, dans certains cas ;
  • opposition : vous opposer à un traitement fondé sur l’intérêt légitime, pour des raisons tenant à votre situation ;
  • portabilité : recevoir vos données dans un format réutilisable ;
  • directives sur le sort de vos données après votre décès.

15. Exercer vos droits

Depuis votre espace :

  • page Données : télécharger un export complet (informations de la structure, comptes, abonnements, paiements, appareils et dernière sauvegarde) et demander la suppression de la structure (30 jours pour l’annuler). Ces deux actions sont réservées à la personne responsable de la structure ;
  • page Structure : corriger le nom et l’email de facturation ;
  • page Sécurité : changer le mot de passe, fermer les sessions ouvertes.

Pour toute autre demande (adresse de connexion, opposition, question) : par email à contact@lamaisondesebastien.fr, ou par courrier à La Maison de Sébastien, 1 impasse Harmonia, 63960 Veyre-Monton. L’association répond dans un délai d’un mois (article 12 du RGPD) et peut demander une preuve d’identité en cas de doute.

16. Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l’informatique et des libertés (CNIL) :

Par courrier :
3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Par téléphone :
01 53 73 22 22

17. Modification de cette politique

Cette politique peut évoluer avec le service ou la loi. La date de mise à jour figure en haut de la page. Voir aussi les mentions légales.

Politique de confidentialité · Papillon Suivi