Politique de confidentialité (RGPD) — brouillon (France/UE)
> Version minimaliste mais correcte (à adapter). Site privé (accès par identifiants). Pas de marketing.
>
> Remarque: ce document est un modèle. À adapter à votre réalité (hébergement, logs, outils tiers, SMTP, etc.).
1) Responsable de traitement
- **Responsable** : [NOM_SOCIÉTÉ_OU_NOM]
- **Adresse** : [ADRESSE]
- **Contact** : [EMAIL_CONTACT]
2) Données traitées
2.1 Données de compte
- Email / identifiant de connexion
- Mot de passe (stocké sous forme **hachée**)
- RĂ´les/permissions (ex: admin)
2.2 Données d’usage / logs techniques
- Logs serveur (horodatage, routes appelées, erreurs)
- Adresse IP et user-agent (souvent présents dans les logs techniques)
2.3 Données liées aux alertes
- Paramètres d’alertes enregistrés (critères de recherche)
- Historique technique d’envoi d’emails d’alertes (horodatage, destinataire)
2.4 Données issues de sources tierces
Le service agrège des informations publiques/tiers (annonces) et peut stocker:
- Titre, prix, lien, localisation, caractéristiques du véhicule
3) Finalités
Nous traitons les données pour:
- Fournir l’accès au site (authentification) et sécuriser les sessions
- Exécuter le service de veille et envoyer des **emails d’alertes transactionnels** (nouvelles annonces)
- Assurer la sécurité, prévenir la fraude et diagnostiquer les erreurs
- Administrer l’application (comptes, alertes)
4) Base légale
Selon les traitements:
- **Exécution du contrat / service** (art. 6(1)(b) RGPD): création de compte, accès, exécution des alertes.
- **Intérêt légitime** (art. 6(1)(f) RGPD): sécurité, prévention des abus, logs techniques.
- **Obligation légale** (art. 6(1)(c) RGPD): si applicable (ex: obligations comptables si facturation).
5) Destinataires
- Équipe interne habilitée (administration)
- Sous-traitants techniques nécessaires:
- Hébergeur: [HÉBERGEUR]
- Fournisseur SMTP: [SMTP_PROVIDER] (ou votre serveur)
Nous ne vendons pas vos données et n’envoyons pas d’emails marketing à ce stade.
6) Durées de conservation (exemples à adapter)
- Données de compte: pendant la durée du compte + [X] mois.
- Logs techniques: [30 Ă 180] jours.
- Historique d’emails d’alertes: [X] mois (strictement nécessaire).
- Données d’annonces: durée strictement nécessaire à la veille (ex: [X] jours/mois) + purge.
7) Sécurité
Mesures typiques (à adapter à ce qui est réellement en place):
- Mots de passe hachés + salés
- Cookies de session sécurisés en HTTPS (`Secure`, `SameSite` approprié)
- Accès restreint au service (auth obligatoire)
- Limitation des accès admin
- Rotation des secrets et non-commit des fichiers sensibles
8) Transferts hors UE
Indiquer si des prestataires hors UE sont utilisés (ex: SMTP, monitoring). Si non:
- Aucune donnée n’est volontairement transférée hors UE, sauf nécessité liée à un prestataire.
9) Vos droits
Conformément au RGPD, vous disposez des droits:
- Accès, rectification, effacement
- Limitation, opposition (si intérêt légitime)
- Portabilité (si applicable)
Pour exercer vos droits: [EMAIL_CONTACT]
10) Réclamation
Vous pouvez introduire une réclamation auprès de la CNIL: https://www.cnil.fr/
11) Cookies
Voir la Politique cookies (si des traceurs non essentiels sont utilisés). Sinon, voir la section cookies “strictement nécessaires”.
À vérifier / compléter
- [ ] Liste exacte des outils tiers (analytics, Sentry, etc.).
- [ ] Durées de conservation réelles + purge.
- [ ] Hébergement et localisation des données.
- [ ] Contenu exact des logs (IP oui/non, durée).
- [ ] Existence d’un DPO (souvent non requis pour petit service).