Politique de confidentialité
Cette page décrit de manière générale la façon dont PoliTrust traite les données personnelles liées à l'utilisation du service.
Responsable du traitement
Le responsable du traitement des données personnelles du service PoliTrust est l'éditeur du site, projet citoyen indépendant édité à titre personnel sans entité juridique formalisée à la date de publication.
Conformément à l'article 6 III 2° de la loi LCEN, l'éditeur exerce sa faculté de préserver son anonymat vis-à-vis du public. Les coordonnées complètes du responsable sont conservées par l'hébergeur (Vercel Inc.) et communiquées aux autorités habilitées sur demande motivée.
Toute demande relative aux données personnelles peut être adressée par e-mail à contact@politrust.fr.
Données collectées
Selon votre usage du service, PoliTrust peut traiter les catégories de données suivantes :
- données de compte : adresse e-mail, identifiant technique d'authentification, date de création du compte et informations minimales nécessaires à la connexion ;
- données transmises lors d'une connexion via un fournisseur tiers, par exemple Google, si vous choisissez ce mode d'accès ;
- données d'usage : pages consultées, interactions principales avec le produit, préférences et événements techniques de navigation ;
- données techniques et de sécurité : journaux applicatifs, adresse IP tronquée ou pseudonymisée si applicable, type d'appareil, navigateur, système d'exploitation ;
- données de contribution ou de contact si vous utilisez un formulaire de signalement, de retour ou de demande d'exercice de droits ;
- données liées au soutien financier (dons ponctuels ou abonnement Citoyen+) : identifiant Stripe, montant, devise, date et message optionnel. Aucune donnée bancaire (numéro de carte, IBAN, cryptogramme) n'est stockée par PoliTrust — l'ensemble du flux de paiement est traité par Stripe Payments Europe Ltd. et soumis aux standards PCI-DSS.
Finalités et bases légales
Les traitements mis en œuvre par PoliTrust poursuivent notamment les finalités suivantes :
- fournir l'accès au compte utilisateur et sécuriser l'authentification ;
- assurer le bon fonctionnement technique, la maintenance et la sécurité du service ;
- mesurer l'usage du produit et améliorer l'expérience utilisateur ;
- répondre aux demandes de contact, de support ou d'exercice de droits ;
- traiter les dons et abonnements via Stripe et conserver les traces nécessaires aux obligations comptables et fiscales ;
- respecter les obligations légales, réglementaires et de sécurité applicables.
Les bases légales associées sont, selon les cas, l'exécution du service demandé, l'intérêt légitime de l'éditeur, le respect d'une obligation légale, ou votre consentement lorsque ce dernier est requis.
Durées de conservation
Les durées de conservation sont alignées sur les recommandations CNIL et les obligations légales applicables à chaque catégorie de données :
- Données de compte : conservées tant que le compte est actif. Sur suppression du compte, les données sont effacées sous 30 jours, à l'exception des éléments soumis à des obligations légales (cf. infra).
- Journaux techniques et de sécurité : 12 mois maximum à compter de leur génération.
- Données de paiement (Stripe + table donations) : conservées 10 ans à compter de la transaction conformément aux obligations comptables françaises (article L123-22 du Code de commerce et règles équivalentes applicables aux particuliers recevant des paiements via une plateforme).
- Demandes de contact, de signalement ou d'exercice de droits : 3 ans à compter du dernier échange utile.
- Mesure d'audience PostHog (cookieless) : 13 mois maximum pour les événements d'usage. Les visiteurs connectés sont pseudonymisés par UUID Supabase (identifiant technique), et non traités comme « anonymes ».
- Session Replay PostHog (uniquement après consentement explicite) : 30 jours maximum.
Destinataires et sous-traitants
Les données personnelles sont accessibles, dans la limite de leurs besoins respectifs, à l'éditeur et aux prestataires techniques participant à l'exploitation du service :
- Supabase Inc. (Singapour, infrastructure exploitée en région UE) : authentification et base de données ;
- Vercel Inc. (États-Unis, infrastructure exploitée en région UE) : hébergement, exécution applicative, Analytics et Speed Insights (mesures de performance distinctes de PostHog) ;
- PostHog Inc. (PostHog Cloud EU) : les événements navigateur passent par le proxy géré
r.politrust.fravant l'ingestion EUeu.i.posthog.com; mesure d'audience cookieless ; Session Replay et Error Tracking uniquement après consentement explicite. Le proxy géré s'appuie sur Cloudflare, sous-traitant déclaré par PostHog ; PostHog indique que ces requêtes ne sont ni conservées dans des journaux ni mises en cache à l'edge, mais que leur terminaison réseau n'est pas contractuellement limitée à l'UE ; - Google LLC : uniquement si vous choisissez une connexion via Google OAuth, et exclusivement pour authentifier votre session ;
- Stripe Payments Europe Ltd. (Irlande) : paiements ponctuels (dons) et abonnements Citoyen+. PoliTrust ne reçoit jamais les données bancaires brutes.
Vos droits
Conformément au RGPD, vous pouvez demander l'accès à vos données, leur rectification, leur effacement, la limitation du traitement, la portabilité de vos données lorsque cela est applicable, ainsi que vous opposer à certains traitements.
Vous pouvez également définir des directives relatives au sort de vos données après votre décès, lorsque la réglementation le permet.
Si vous estimez, après avoir contacté PoliTrust à contact@politrust.fr, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL.
PoliTrust n'a pas désigné de Délégué à la Protection des Données (DPO) — la désignation n'est pas obligatoire au regard du volume et de la sensibilité des traitements actuellement réalisés (article 37 RGPD). L'éditeur traite directement les demandes liées à la protection des données.
Cookies et traceurs
PoliTrust utilise des mécanismes strictement nécessaires au fonctionnement du service, notamment pour maintenir votre session utilisateur et sécuriser l'authentification.
La mesure d'audience PostHog reste configurée en mode cookieless (persistence: memory) : elle ne pose pas de cookie analytics. Les événements navigateur sont routés par le proxy géré r.politrust.fr vers l'ingestion EU de PostHog. Les pages vues et événements produit ne capturent pas le texte des recherches ni les URLs complètes avec paramètres.
Un bandeau de consentement (cookie technique politrust_consent, Secure, SameSite=Lax, 182 jours, révision 3) propose le diagnostic enrichi optionnel sur les pages publiques : revoir le parcours pour corriger les bugs, cartes de chaleur des clics, détection des clics frustrés, journaux techniques utiles au diagnostic, et capture d'erreurs. Le refus ou le retrait du consentement arrêtent immédiatement ces traitements. « Gérer mes préférences » (pied de page) permet uniquement de modifier ce choix (accepter ou refuser à nouveau). Les saisies de formulaires restent masquées ; les paramètres d'URL et le contenu des échanges serveur (en-têtes / corps) ne sont pas capturés.
Vercel Analytics et Speed Insights mesurent la performance d'hébergement ; ils sont distincts du diagnostic PostHog consenti.
Sécurité et transferts hors Union européenne
PoliTrust met en œuvre des mesures techniques et organisationnelles raisonnables destinées à protéger la confidentialité, l'intégrité et la disponibilité des données.
PoliTrust privilégie les solutions d'hébergement et de stockage situées au sein de l'Union européenne. Vercel et Supabase opèrent leurs services pour PoliTrust en région UE. Stripe Payments Europe Ltd. (Irlande) traite les paiements depuis l'Union européenne. Le proxy géré PostHog utilise Cloudflare pour relayer les événements ; sa terminaison réseau n'est pas garantie exclusivement dans l'UE, tandis que l'ingestion PostHog reste dans la région EU choisie.
Certaines entreprises sous-traitantes ont leur siège social hors UE (Vercel — États-Unis, Supabase — Singapour, PostHog — États-Unis). Les transferts éventuels de données personnelles vers ces juridictions sont encadrés par les clauses contractuelles types adoptées par la Commission européenne et les mesures techniques complémentaires mises en place par ces prestataires.
Contact
Pour toute question relative à cette politique ou à vos données personnelles, vous pouvez écrire à contact@politrust.fr.
L'éditeur traite directement les demandes ; aucun DPO n'a été désigné (cf. section « Vos droits »).