Sécurité, RGPD et accord de traitement des données (DPA)

Voici où vivent les données de votre organisation et de vos inscrits, qui peut y accéder, et combien de temps nous les conservons. Vous y trouverez aussi ce qui reste en cours, présenté tel quel, et un moyen de nous écrire pour un contrat de sous-traitance ou un questionnaire de sécurité.

Dernière vérification le 31 août 2026

À compléter : cinq mentions restent à renseigner sur cette page avant toute mise en ligne. Elles sont signalées en ocre dans le texte.

Où vivent vos données

Votre base de données principale est hébergée chez Supabase, en Union européenne, dans la région eu-west-1 (Irlande). Le tableau ci-dessous nomme chacun des prestataires qui traitent des données pour le compte de hopop.net.

Sous-traitantRôleLocalisation des données
SupabaseBase de données et authentification des comptesUnion européenne, région eu-west-1 (Irlande)
VercelHébergement de l’application et du siteÀ compléter : localisation précise
ResendEnvoi des e-mails transactionnels (confirmations, rappels, invitations)À compléter : localisation précise
StripeTraitement des paiements des abonnements Pro, Business et EnterpriseÀ compléter : localisation précise

Les polices utilisées sur ce site sont chargées depuis notre propre domaine : aucune requête n’est envoyée aux serveurs de Google pour les afficher.

Qui accède à quoi

Chaque organisation est cloisonnée : elle ne voit jamais les données d’une autre. Ce cloisonnement est appliqué directement dans la base, ligne par ligne, par des politiques de sécurité au niveau des lignes (row level security) : onze des douze tables de la base en portent une aujourd’hui. La douzième est en cours de correction, voir « Ce qui est en cours » plus bas.

Au sein d’une organisation, chaque membre de l’équipe se voit attribuer l’un des quatre rôles suivants, enregistré individuellement :

  • Propriétaire
  • Administrateur
  • Éditeur
  • Scanneur, pour l’équipe présente à l’entrée d’un événement

Ce rôle détermine ce que la personne peut faire dans l’organisation, et rien de plus.

Combien de temps

Les durées ci-dessous sont la politique que nous nous engageons à suivre. Elles sont arrêtées et publiées; la tâche qui les applique automatiquement est en cours, voir « Ce qui est en cours » plus bas.

DonnéeDurée de conservationPourquoi
Inscriptions à un événement3 ans après l’événement, puis anonymisationPreuve de la relation, recommandation de la CNIL sur les prospects
Contacts du carnet d’un organisateur3 ans après le dernier contact, puis anonymisationMême recommandation
Comptes inactifs3 ans sans connexion, après relanceÀ compléter : justification de la durée
Données de connexion12 moisLCEN
Pièces comptables et factures Stripe10 ansArticle L123-22 du code de commerce
Journaux techniques de suivi (discovery_runs)90 joursObservabilité seulement
Journaux d’envoi d’e-mails12 moisÀ compléter : justification de la durée

Au 31 août 2026, aucune purge ni anonymisation automatique n’est encore active : ces durées décrivent l’engagement pris, pas un mécanisme déjà en fonctionnement.

Vos droits et ceux de vos inscrits

Pour les données de votre propre compte, hopop.net est responsable du traitement au sens du RGPD. Pour les données des personnes qui s’inscrivent à vos événements, c’est vous, l’organisateur, qui êtes responsable du traitement; hopop.net agit alors pour votre compte, en tant que sous-traitant au sens de l’article 28 du RGPD.

Vous et vos inscrits disposez des droits prévus par les articles 15 à 22 du RGPD : accès, rectification, effacement, limitation, portabilité, opposition et retrait du consentement. Le détail de ces droits et la marche à suivre pour les exercer figurent dans notre politique de confidentialité.

Ce qui est en cours

Nous préférons le dire plutôt que le taire. Voici ce qui est décidé mais pas encore terminé.

La sécurité au niveau des lignes sur la douzième table [[bientôt]]

La politique de sécurité au niveau des lignes n’est pas encore posée sur la douzième table de la base; la migration qui la corrige est écrite mais n’a pas encore été appliquée.

La purge automatique des données [[bientôt]]

Les durées de conservation présentées plus haut sont arrêtées et publiées, mais la tâche qui purge et anonymise automatiquement les données échues n’est pas encore en place.

La protection contre les mots de passe compromis [[bientôt]]

Cette protection, proposée par notre fournisseur d’authentification, n’est pas encore activée sur nos comptes.

Besoin d’un contrat ou d’un questionnaire de sécurité ?

Nous n’avons pas encore de contrat de sous-traitance type ni de questionnaire de sécurité prêt à l’avance. Écrivez-nous en précisant votre besoin (accord de traitement des données, réponse à un questionnaire, autre document) : nous vous répondons sous 24 h.

Nous écrirebonjour@hopop.app