Politique de confidentialité
Conforme au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).
Version 1.2 — en vigueur depuis le 10/09/2026.
Article 1 — Préambule
La présente politique de confidentialité a pour but d'informer les utilisateurs de l'application ST Collectivité (ci-après le « Service »), accessible depuis app.st-collectivite.fr et installable sous forme d'application web progressive (PWA) sur smartphone, tablette et ordinateur, sur :
- la manière dont sont collectées et traitées leurs données à caractère personnel ;
- les finalités, bases légales et durées de conservation de chaque traitement ;
- les destinataires et sous-traitants intervenant dans le traitement ;
- les mesures de sécurité techniques et organisationnelles mises en œuvre ;
- les droits dont disposent les personnes concernées et les modalités pour les exercer.
Elle complète les CGVU, l'accord de sous-traitance (DPA), la politique cookies et les mentions légales. L'utilisation du Service implique la prise de connaissance et l'acceptation de la présente politique.
Article 2 — Principes applicables au traitement (art. 5 RGPD)
Conformément à l'article 5 du RGPD, les données à caractère personnel sont :
- traitées de manière licite, loyale et transparente ;
- collectées pour des finalités déterminées, explicites et légitimes, sans traitement ultérieur incompatible ;
- adéquates, pertinentes et limitées à ce qui est strictement nécessaire (minimisation) ;
- exactes et tenues à jour ;
- conservées sous une forme permettant l'identification pendant une durée n'excédant pas celle nécessaire (limitation de la conservation) ;
- traitées de façon à garantir une sécurité appropriée, y compris la protection contre tout traitement non autorisé, perte, destruction ou dégât accidentel.
Article 3 — Identité des responsables de traitement
3.1 — Modèle à double responsabilité
- Pour les données saisies par une collectivité abonnée (patrimoine, agents, élus, citoyens rattachés, interventions, tickets, photos, géolocalisation), la collectivité abonnée est responsable de traitement au sens de l'article 4.7 du RGPD. L'éditeur agit en qualité de sous-traitant au sens de l'article 28 du RGPD, dans les conditions définies par le DPA accessible depuis le Service.
- Pour les données strictement nécessaires à la fourniture du Service (création de compte éditeur, facturation, support, journalisation de sécurité, mesures d'audience anonymes), l'éditeur est responsable de traitement.
- Pour les comptes citoyens autonomes (déposant un signalement), la commune de rattachement est responsable de traitement principal ; l'éditeur reste sous-traitant pour la fourniture technique.
3.2 — Identification de l'éditeur
- Éditeur : Christophe MARTIN (entreprise individuelle)
- SIRET : 904 002 235 00037
- Adresse : 3 rue de Terron, Apt 2, 08430 Poix-Terron, France
- Contact général : contact@st-collectivite.fr
- Contact protection des données : contact@st-collectivite.fr
3.3 — Délégué à la protection des données (DPO)
Bien qu'il n'y soit pas légalement tenu au sens de l'article 37 du RGPD, l'éditeur a volontairement désigné un Délégué à la protection des données (DPO), déclaré auprès de la CNIL :
- DPO : Christophe MARTIN (DPO interne, éditeur)
- Contact : contact@st-collectivite.fr
Le DPO de l'éditeur est compétent pour les traitements dont l'éditeur est responsable (compte utilisateur, facturation, journalisation technique, support). Pour les données dont la collectivité est responsable de traitement (demandes citoyennes, patrimoine, interventions, réservations, etc.), l'interlocuteur de référence reste le DPO éventuellement désigné par la collectivité abonnée.
Article 4 — Données collectées
4.1 — Données fournies par l'Utilisateur
| Profil | Données collectées |
|---|---|
| Administrateur de la collectivité | Nom, prénom, fonction, email professionnel, téléphone, identifiants collectivité (SIRET, code INSEE, dénomination), coordonnées de facturation, RIB (le cas échéant) |
| Responsable technique / chef d'équipe | Nom, prénom, email, téléphone, équipe d'affectation |
| Agent technique / agent terrain | Nom, prénom, email, téléphone, équipe, qualifications/habilitations renseignées par la collectivité, photos d'intervention, compte-rendu, temps passé, matériel utilisé |
| Élu | Nom, prénom, email, mandat, commune |
| Citoyen | Nom, prénom, email, commune de rattachement, contenu des signalements (texte, photos, géolocalisation volontairement transmise) |
4.2 — Données collectées automatiquement
- journaux de connexion, horodatages, identifiant de session ;
- adresse IP (conservation limitée à 12 mois pour la sécurité) ;
- type de navigateur, système d'exploitation, version de l'application ;
- événements techniques (erreurs, traces anonymisées via Sentry) ;
- choix relatifs aux cookies et traceurs (cf. politique cookies).
4.3 — Catégories particulières de données
Le Service ne collecte ni ne traite de données dites « sensibles » au sens de l'article 9 du RGPD (santé, origine raciale, opinions politiques, convictions religieuses, vie sexuelle, etc.). Les Utilisateurs s'engagent à ne pas en saisir dans les zones de texte libre.
4.4 — Données de paiement
Le Service ne collecte aucune donnée bancaire : il n'existe pas de paiement par carte. Les règlements s'effectuent par virement ou mandat administratif via Chorus Pro ; seules les données nécessaires à la facturation (SIRET, adresse de facturation, code service, numéro d'engagement juridique) sont traitées.
Article 5 — Finalités et bases légales
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Fourniture, maintenance et évolution du Service au profit des collectivités | Exécution du contrat (6.1.b) |
| Gestion des comptes agents / élus / responsables / administrateurs | Exécution du contrat collectivité (6.1.b) et intérêt légitime de la collectivité (6.1.f) |
| Traitement des signalements citoyens et gestion de l'espace public | Mission d'intérêt public (6.1.e) |
| Création de comptes citoyens autonomes | Consentement (6.1.a) |
| Sécurité du Service, prévention et détection des abus / fraudes | Intérêt légitime (6.1.f) |
| Facturation, comptabilité, archivage légal des factures | Obligation légale (6.1.c) |
| Statistiques d'usage agrégées et anonymisées | Intérêt légitime (6.1.f) |
| Envoi d'informations de service (panne, mise à jour, sécurité) | Intérêt légitime (6.1.f) |
| Communications commerciales sortantes | Consentement (6.1.a) — désabonnement à tout moment |
Article 6 — Destinataires des données
Les données ne sont accessibles qu'aux personnes dûment habilitées, dans la limite stricte de leurs missions :
- les agents, responsables, élus et administrateurs de la collectivité d'appartenance, selon le rôle et le périmètre attribués ;
- les personnels habilités de l'éditeur (support, exploitation), soumis à une obligation contractuelle de confidentialité ;
- les sous-traitants techniques listés à l'article 8, pour les seuls besoins de leur mission ;
- les autorités publiques et juridictionnelles, sur réquisition légale uniquement.
L'éditeur ne vend, ne loue ni ne cède aucune donnée personnelle à des tiersà des fins commerciales ou publicitaires.
Article 7 — Hébergement et localisation des données
Le Service est hébergé sur l'infrastructure Lovable Cloud (s'appuyant techniquement sur Supabase). Les bases de données et les fichiers (photos d'intervention, signalements, exports) sont stockés sur des serveurs situés en Irlande(région eu-west-1, Union européenne). La distribution des actifs statiques (interface web, images publiques) est réalisée via le réseau de diffusion Cloudflare, dont les points de présence sont configurés pour servir prioritairement depuis l'Union européenne.
Aucun transfert de données structuré hors Union européenne n'est effectuéen dehors de garanties appropriées (clauses contractuelles types adoptées par la Commission européenne) pour les rares prestataires concernés (cf. article 8).
Article 8 — Sous-traitants
| Prestataire | Rôle | Localisation | Garanties |
|---|---|---|---|
| Lovable Cloud / Supabase | Hébergement, base de données, authentification, stockage de fichiers | Irlande (UE, région eu-west-1) | RGPD, chiffrement au repos et en transit |
| Cloudflare | Réseau de diffusion, protection anti-DDoS, pare-feu applicatif | Mondiale (configuration UE prioritaire) | Clauses contractuelles types UE |
| Resend | Envoi des emails transactionnels (invitations, notifications, factures) | États-Unis | Clauses contractuelles types UE, contenu non sensible (notifications de service) |
| Sentry | Supervision des erreurs applicatives (traces anonymisées) | Union européenne (région UE activée) | RGPD, suppression des PII côté SDK |
| Chorus Pro (AIFE) | Réception des factures dématérialisées des collectivités | France | Plateforme publique de l'État |
Chaque sous-traitant est lié à l'éditeur par un contrat conforme à l'article 28 du RGPD. La liste à jour est tenue à disposition des collectivités abonnées sur simple demande.
Article 9 — Durées de conservation
| Catégorie de données | Durée |
|---|---|
| Compte agent / responsable / administrateur actif | Durée de l'abonnement de la collectivité + 60 jours de grâce |
| Compte élu actif | Durée du mandat communiquée par la collectivité, ou à défaut durée de l'abonnement |
| Compte citoyen actif | Tant qu'il est utilisé ; suppression définitive après 24 mois d'inactivité ou sur demande |
| Tickets, interventions, comptes-rendus | 5 ans à compter de la clôture (archivage administratif des collectivités) |
| Patrimoine, équipements, véhicules | Durée de l'abonnement + 60 jours de grâce |
| Photos de signalements citoyens | 3 ans après clôture du signalement |
| Journaux techniques, adresses IP | 12 mois maximum |
| Logs d'audit (accès sensibles, modifications) | 3 ans |
| Factures et pièces comptables | 10 ans (article L123-22 du Code de commerce) |
| Cookies et traceurs | 13 mois maximum (recommandation CNIL) |
| Sauvegardes chiffrées | 35 jours glissants |
Au terme de chaque durée, les données sont soit définitivement supprimées, soit anonymisées de manière irréversible à des fins statistiques.
Article 10 — Sécurité des données
L'éditeur met en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque (article 32 du RGPD) :
10.1 — Mesures techniques
- Chiffrement en transit : TLS 1.2/1.3 sur la totalité des échanges (HTTPS obligatoire, HSTS) ;
- Chiffrement au repos : bases de données et stockages de fichiers chiffrés (AES-256) côté infrastructure ;
- Isolation stricte des données par collectivité (« multi-tenant ») via Row-Level Security (RLS) Postgres : aucune requête ne peut traverser la frontière d'une collectivité ;
- Authentification par email + mot de passe (politique de complexité minimale, vérification d'absence de mots de passe compromis), session JWT signée, refresh token rotatif ;
- Authentification à deux facteurs (MFA) disponible et recommandée pour les comptes administrateurs et responsables ;
- Connexion fédérée Google (optionnelle), conforme OAuth 2.0 / OIDC ;
- Hachage bcrypt des secrets, signature HMAC SHA-256 des webhooks sensibles, vérification de signature systématique avant traitement ;
- Validation côté serveur de toutes les entrées (Zod), protection contre l'injection SQL, XSS, CSRF, SSRF ;
- Limitation de débit et pare-feu applicatif Cloudflare, anti-DDoS ;
- Sauvegardes chiffrées quotidiennes avec rétention glissante de 35 jours, test régulier de restauration ;
- Sécurité du parc : mises à jour de sécurité automatisées, surveillance continue, alertes Sentry sur incidents.
10.2 — Mesures organisationnelles
- Principe du moindre privilège : chaque utilisateur n'accède qu'aux données strictement nécessaires à son rôle (administrateur, responsable, agent technique, élu, citoyen, etc.) ;
- Journalisation des accès sensibles et des modifications de configuration (logs d'audit conservés 3 ans) ;
- Engagements de confidentialité contractuels pour toute personne intervenant sur les données ;
- Procédure de gestion des incidents de sécurité : détection, qualification, notification à la collectivité concernée dans un délai compatible avec les 72 h prévues à l'article 33 du RGPD lorsque l'éditeur agit en qualité de sous-traitant ;
- Tests de sécurité internes réguliers, scan automatisé de dépendances (CVE), audits ponctuels par scanners de vulnérabilités.
10.3 — Notification de violation
En cas de violation de données à caractère personnel, l'éditeur s'engage à en informer sans délai la collectivité concernée (en sa qualité de responsable de traitement) afin qu'elle puisse, le cas échéant, procéder à la notification à la CNIL et aux personnes concernées dans les conditions des articles 33 et 34 du RGPD.
Article 11 — Mesures anti-abus pour les signalements citoyens
Afin de prévenir les abus (faux signalements, harcèlement, spam, manipulation) et de protéger à la fois la collectivité et les autres citoyens, le Service met en œuvre les garde-fous suivants :
- Vérification d'email à la création du compte citoyen ;
- Rattachement obligatoire à une commune via l'INSEE ; un citoyen ne peut signaler que sur sa commune de rattachement ;
- Limitation de débit du nombre de signalements par tranche horaire et par compte ;
- Détection des doublons géographiques et temporels (signalement déjà ouvert à proximité) ;
- Modération côté collectivité : tout signalement peut être marqué « hors-sujet », « non recevable » ou « abusif » par les agents/responsables ;
- Sanction graduée : avertissement, limitation temporaire, puis suspension automatique du compte après 3 signalements abusifs avérés ;
- Détection de comptes multiples et blocage des contournements (réinscription avec la même identité) ;
- Journal d'audit conservé 3 ans permettant à la collectivité de justifier toute mesure prise ;
- Voie de recours : tout citoyen sanctionné peut contester la mesure par email auprès de la collectivité, qui dispose seule du pouvoir de réintégration.
Article 12 — Droits des personnes concernées
Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, toute personne concernée dispose des droits suivants :
- Droit d'accès à ses données (art. 15) ;
- Droit de rectification des données inexactes ou incomplètes (art. 16) ;
- Droit à l'effacement (« droit à l'oubli ») dans les conditions de l'art. 17 ;
- Droit à la limitation du traitement (art. 18) ;
- Droit à la portabilité des données (art. 20), sous forme d'export structuré ;
- Droit d'opposition au traitement, y compris au profilage (art. 21) ;
- Droit de ne pas faire l'objet d'une décision automatisée ayant des effets juridiques (art. 22) ;
- Droit de définir des directives relatives au sort des données après le décès ;
- Droit de retirer son consentement à tout moment, sans effet rétroactif.
12.1 — Modalités d'exercice
Les droits peuvent être exercés :
- directement depuis l'espace Paramètres & RGPD du compte (export, suppression, gestion du consentement) ;
- auprès du DPO de la collectivité de rattachement pour les données dont elle est responsable (agents, élus, citoyens, patrimoine) ;
- auprès de l'éditeur, par email à contact@st-collectivite.frou par courrier postal (cf. article 3.2), pour les données dont il est responsable (compte, facturation).
Une réponse est apportée dans un délai d'un mois à compter de la réception de la demande, susceptible d'être prolongé de deux mois en cas de complexité (art. 12.3 RGPD). Une preuve d'identité peut être demandée en cas de doute raisonnable.
12.2 — Droit à l'effacement détaillé
La demande de suppression du compte est accessible depuis la page Paramètres. Un délai de rétractation de 30 jours est accordé avant suppression définitive. Sont alors supprimées :
- identité, coordonnées, préférences utilisateur ;
- historique de connexion et de navigation personnelle ;
- contenus déposés à titre personnel (signalements citoyens non encore traités).
Sont conservés, sous forme anonymisée ou pour les durées légales :
- les contributions intégrées à un dossier opérationnel de la collectivité (interventions, comptes-rendus) conservées dans les conditions de l'archivage public ;
- les factures et pièces comptables (10 ans, obligation légale) ;
- les journaux d'audit (3 ans).
12.3 — Réclamation
Toute personne estimant que ses droits ne sont pas respectés peut introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
Article 13 — Mineurs
Les comptes citoyens sont accessibles dès l'âge de 15 ans, âge du consentement RGPD autonome en France (article 7-1 de la loi Informatique et Libertés). Pour les mineurs de moins de 15 ans, le consentement doit être donné conjointement par le mineur et son représentant légal. L'éditeur ne traite aucune donnée concernant explicitement des mineurs de moins de 13 ans.
Les photographies déposées dans des signalements peuvent incidemment représenter des personnes : les Utilisateurs s'engagent à respecter le droit à l'image et à flouter ou s'abstenir de publier toute image identifiant un mineur.
13 bis — Photographies et droit à l'image
L'application affiche, à chaque envoi de photographie par un demandeur (citoyen, guichet), un rappel obligatoire des règles à respecter (pas de visages identifiables, pas de plaques d'immatriculation, pas de documents privés). L'Utilisateur doit cocher une case de confirmation pour chaque envoi. L'éditeur conserve la trace de cette validation côté navigateur pour démontrer le consentement et la responsabilité du déposant. Les photographies sont stockées de manière non-publique-indexable (URL non-devinable) et seuls les agents de la collectivité destinataire y ont accès via l'application. La durée de conservation est de 3 ans après clôture du signalement, conformément au principe de minimisation.
Toute personne photographiée dispose d'un droit d'opposition et de suppression : contactez le délégué à la protection des données de la collectivité concernée, ou l'éditeur via contact@st-collectivite.fr.
Article 14 — Cookies et traceurs
Le Service n'utilise aucun cookie publicitaire ni cookie de profilage. Les seuls cookies et traceurs déposés sont strictement nécessaires au fonctionnement de l'application (authentification, préférences) ou de mesure d'audience anonymisée. Le détail et les modalités de gestion figurent dans la politique cookies.
Article 15 — Transferts internationaux
Les données sont hébergées dans l'Union européenne. Lorsque, pour des fonctions accessoires (paiement, supervision), un sous-traitant est susceptible de traiter des données depuis un pays tiers, l'éditeur s'assure de l'existence de garanties appropriées au sens du chapitre V du RGPD : décision d'adéquation ou clauses contractuelles types adoptées par la Commission européenne (CCT 2021/914), accompagnées le cas échéant de mesures techniques complémentaires (chiffrement, pseudonymisation).
Article 16 — Décisions automatisées et profilage
Le Service ne prend aucune décision produisant des effets juridiques à l'égard d'une personne sur le seul fondement d'un traitement automatisé. Les éventuelles suggestions (priorisation des tickets, alertes de doublon, statistiques) constituent des aides à la décision laissées à l'appréciation d'un agent humain.
Article 17 — Réversibilité et portabilité
Conformément à l'article 20.4 des CGVU, la collectivité dispose à tout moment d'une fonction d'export structuré (CSV / Excel) de l'ensemble de ses données, et peut demander sans frais un export complet (JSON ou dump SQL) dans un délai de 15 jours ouvrés.
Article 18 — Modification de la politique
L'éditeur se réserve le droit de modifier la présente politique pour l'adapter aux évolutions légales, jurisprudentielles ou techniques. Toute modification substantielle est notifiée dans le Service au moins 15 jours avant son entrée en vigueur, et un nouvel acte d'acceptation peut être demandé. La version applicable est celle en vigueur à la date de la consultation.