Politique de confidentialité

Conforme au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).

Version 1.2 — en vigueur depuis le 10/09/2026.

Article 1 — Préambule

La présente politique de confidentialité a pour but d'informer les utilisateurs de l'application ST Collectivité (ci-après le « Service »), accessible depuis app.st-collectivite.fr et installable sous forme d'application web progressive (PWA) sur smartphone, tablette et ordinateur, sur :

  • la manière dont sont collectées et traitées leurs données à caractère personnel ;
  • les finalités, bases légales et durées de conservation de chaque traitement ;
  • les destinataires et sous-traitants intervenant dans le traitement ;
  • les mesures de sécurité techniques et organisationnelles mises en œuvre ;
  • les droits dont disposent les personnes concernées et les modalités pour les exercer.

Elle complète les CGVU, l'accord de sous-traitance (DPA), la politique cookies et les mentions légales. L'utilisation du Service implique la prise de connaissance et l'acceptation de la présente politique.

Article 2 — Principes applicables au traitement (art. 5 RGPD)

Conformément à l'article 5 du RGPD, les données à caractère personnel sont :

  • traitées de manière licite, loyale et transparente ;
  • collectées pour des finalités déterminées, explicites et légitimes, sans traitement ultérieur incompatible ;
  • adéquates, pertinentes et limitées à ce qui est strictement nécessaire (minimisation) ;
  • exactes et tenues à jour ;
  • conservées sous une forme permettant l'identification pendant une durée n'excédant pas celle nécessaire (limitation de la conservation) ;
  • traitées de façon à garantir une sécurité appropriée, y compris la protection contre tout traitement non autorisé, perte, destruction ou dégât accidentel.

Article 3 — Identité des responsables de traitement

3.1 — Modèle à double responsabilité

  • Pour les données saisies par une collectivité abonnée (patrimoine, agents, élus, citoyens rattachés, interventions, tickets, photos, géolocalisation), la collectivité abonnée est responsable de traitement au sens de l'article 4.7 du RGPD. L'éditeur agit en qualité de sous-traitant au sens de l'article 28 du RGPD, dans les conditions définies par le DPA accessible depuis le Service.
  • Pour les données strictement nécessaires à la fourniture du Service (création de compte éditeur, facturation, support, journalisation de sécurité, mesures d'audience anonymes), l'éditeur est responsable de traitement.
  • Pour les comptes citoyens autonomes (déposant un signalement), la commune de rattachement est responsable de traitement principal ; l'éditeur reste sous-traitant pour la fourniture technique.

3.2 — Identification de l'éditeur

3.3 — Délégué à la protection des données (DPO)

Bien qu'il n'y soit pas légalement tenu au sens de l'article 37 du RGPD, l'éditeur a volontairement désigné un Délégué à la protection des données (DPO), déclaré auprès de la CNIL :

Le DPO de l'éditeur est compétent pour les traitements dont l'éditeur est responsable (compte utilisateur, facturation, journalisation technique, support). Pour les données dont la collectivité est responsable de traitement (demandes citoyennes, patrimoine, interventions, réservations, etc.), l'interlocuteur de référence reste le DPO éventuellement désigné par la collectivité abonnée.

Article 4 — Données collectées

4.1 — Données fournies par l'Utilisateur

ProfilDonnées collectées
Administrateur de la collectivitéNom, prénom, fonction, email professionnel, téléphone, identifiants collectivité (SIRET, code INSEE, dénomination), coordonnées de facturation, RIB (le cas échéant)
Responsable technique / chef d'équipeNom, prénom, email, téléphone, équipe d'affectation
Agent technique / agent terrainNom, prénom, email, téléphone, équipe, qualifications/habilitations renseignées par la collectivité, photos d'intervention, compte-rendu, temps passé, matériel utilisé
ÉluNom, prénom, email, mandat, commune
CitoyenNom, prénom, email, commune de rattachement, contenu des signalements (texte, photos, géolocalisation volontairement transmise)

4.2 — Données collectées automatiquement

  • journaux de connexion, horodatages, identifiant de session ;
  • adresse IP (conservation limitée à 12 mois pour la sécurité) ;
  • type de navigateur, système d'exploitation, version de l'application ;
  • événements techniques (erreurs, traces anonymisées via Sentry) ;
  • choix relatifs aux cookies et traceurs (cf. politique cookies).

4.3 — Catégories particulières de données

Le Service ne collecte ni ne traite de données dites « sensibles » au sens de l'article 9 du RGPD (santé, origine raciale, opinions politiques, convictions religieuses, vie sexuelle, etc.). Les Utilisateurs s'engagent à ne pas en saisir dans les zones de texte libre.

4.4 — Données de paiement

Le Service ne collecte aucune donnée bancaire : il n'existe pas de paiement par carte. Les règlements s'effectuent par virement ou mandat administratif via Chorus Pro ; seules les données nécessaires à la facturation (SIRET, adresse de facturation, code service, numéro d'engagement juridique) sont traitées.

Article 5 — Finalités et bases légales

FinalitéBase légale (art. 6 RGPD)
Fourniture, maintenance et évolution du Service au profit des collectivitésExécution du contrat (6.1.b)
Gestion des comptes agents / élus / responsables / administrateursExécution du contrat collectivité (6.1.b) et intérêt légitime de la collectivité (6.1.f)
Traitement des signalements citoyens et gestion de l'espace publicMission d'intérêt public (6.1.e)
Création de comptes citoyens autonomesConsentement (6.1.a)
Sécurité du Service, prévention et détection des abus / fraudesIntérêt légitime (6.1.f)
Facturation, comptabilité, archivage légal des facturesObligation légale (6.1.c)
Statistiques d'usage agrégées et anonymiséesIntérêt légitime (6.1.f)
Envoi d'informations de service (panne, mise à jour, sécurité)Intérêt légitime (6.1.f)
Communications commerciales sortantesConsentement (6.1.a) — désabonnement à tout moment

Article 6 — Destinataires des données

Les données ne sont accessibles qu'aux personnes dûment habilitées, dans la limite stricte de leurs missions :

  • les agents, responsables, élus et administrateurs de la collectivité d'appartenance, selon le rôle et le périmètre attribués ;
  • les personnels habilités de l'éditeur (support, exploitation), soumis à une obligation contractuelle de confidentialité ;
  • les sous-traitants techniques listés à l'article 8, pour les seuls besoins de leur mission ;
  • les autorités publiques et juridictionnelles, sur réquisition légale uniquement.

L'éditeur ne vend, ne loue ni ne cède aucune donnée personnelle à des tiersà des fins commerciales ou publicitaires.

Article 7 — Hébergement et localisation des données

Le Service est hébergé sur l'infrastructure Lovable Cloud (s'appuyant techniquement sur Supabase). Les bases de données et les fichiers (photos d'intervention, signalements, exports) sont stockés sur des serveurs situés en Irlande(région eu-west-1, Union européenne). La distribution des actifs statiques (interface web, images publiques) est réalisée via le réseau de diffusion Cloudflare, dont les points de présence sont configurés pour servir prioritairement depuis l'Union européenne.

Aucun transfert de données structuré hors Union européenne n'est effectuéen dehors de garanties appropriées (clauses contractuelles types adoptées par la Commission européenne) pour les rares prestataires concernés (cf. article 8).

Article 8 — Sous-traitants

PrestataireRôleLocalisationGaranties
Lovable Cloud / SupabaseHébergement, base de données, authentification, stockage de fichiersIrlande (UE, région eu-west-1)RGPD, chiffrement au repos et en transit
CloudflareRéseau de diffusion, protection anti-DDoS, pare-feu applicatifMondiale (configuration UE prioritaire)Clauses contractuelles types UE
ResendEnvoi des emails transactionnels (invitations, notifications, factures)États-UnisClauses contractuelles types UE, contenu non sensible (notifications de service)
SentrySupervision des erreurs applicatives (traces anonymisées)Union européenne (région UE activée)RGPD, suppression des PII côté SDK
Chorus Pro (AIFE)Réception des factures dématérialisées des collectivitésFrancePlateforme publique de l'État

Chaque sous-traitant est lié à l'éditeur par un contrat conforme à l'article 28 du RGPD. La liste à jour est tenue à disposition des collectivités abonnées sur simple demande.

Article 9 — Durées de conservation

Catégorie de donnéesDurée
Compte agent / responsable / administrateur actifDurée de l'abonnement de la collectivité + 60 jours de grâce
Compte élu actifDurée du mandat communiquée par la collectivité, ou à défaut durée de l'abonnement
Compte citoyen actifTant qu'il est utilisé ; suppression définitive après 24 mois d'inactivité ou sur demande
Tickets, interventions, comptes-rendus5 ans à compter de la clôture (archivage administratif des collectivités)
Patrimoine, équipements, véhiculesDurée de l'abonnement + 60 jours de grâce
Photos de signalements citoyens3 ans après clôture du signalement
Journaux techniques, adresses IP12 mois maximum
Logs d'audit (accès sensibles, modifications)3 ans
Factures et pièces comptables10 ans (article L123-22 du Code de commerce)
Cookies et traceurs13 mois maximum (recommandation CNIL)
Sauvegardes chiffrées35 jours glissants

Au terme de chaque durée, les données sont soit définitivement supprimées, soit anonymisées de manière irréversible à des fins statistiques.

Article 10 — Sécurité des données

L'éditeur met en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque (article 32 du RGPD) :

10.1 — Mesures techniques

  • Chiffrement en transit : TLS 1.2/1.3 sur la totalité des échanges (HTTPS obligatoire, HSTS) ;
  • Chiffrement au repos : bases de données et stockages de fichiers chiffrés (AES-256) côté infrastructure ;
  • Isolation stricte des données par collectivité (« multi-tenant ») via Row-Level Security (RLS) Postgres : aucune requête ne peut traverser la frontière d'une collectivité ;
  • Authentification par email + mot de passe (politique de complexité minimale, vérification d'absence de mots de passe compromis), session JWT signée, refresh token rotatif ;
  • Authentification à deux facteurs (MFA) disponible et recommandée pour les comptes administrateurs et responsables ;
  • Connexion fédérée Google (optionnelle), conforme OAuth 2.0 / OIDC ;
  • Hachage bcrypt des secrets, signature HMAC SHA-256 des webhooks sensibles, vérification de signature systématique avant traitement ;
  • Validation côté serveur de toutes les entrées (Zod), protection contre l'injection SQL, XSS, CSRF, SSRF ;
  • Limitation de débit et pare-feu applicatif Cloudflare, anti-DDoS ;
  • Sauvegardes chiffrées quotidiennes avec rétention glissante de 35 jours, test régulier de restauration ;
  • Sécurité du parc : mises à jour de sécurité automatisées, surveillance continue, alertes Sentry sur incidents.

10.2 — Mesures organisationnelles

  • Principe du moindre privilège : chaque utilisateur n'accède qu'aux données strictement nécessaires à son rôle (administrateur, responsable, agent technique, élu, citoyen, etc.) ;
  • Journalisation des accès sensibles et des modifications de configuration (logs d'audit conservés 3 ans) ;
  • Engagements de confidentialité contractuels pour toute personne intervenant sur les données ;
  • Procédure de gestion des incidents de sécurité : détection, qualification, notification à la collectivité concernée dans un délai compatible avec les 72 h prévues à l'article 33 du RGPD lorsque l'éditeur agit en qualité de sous-traitant ;
  • Tests de sécurité internes réguliers, scan automatisé de dépendances (CVE), audits ponctuels par scanners de vulnérabilités.

10.3 — Notification de violation

En cas de violation de données à caractère personnel, l'éditeur s'engage à en informer sans délai la collectivité concernée (en sa qualité de responsable de traitement) afin qu'elle puisse, le cas échéant, procéder à la notification à la CNIL et aux personnes concernées dans les conditions des articles 33 et 34 du RGPD.

Article 11 — Mesures anti-abus pour les signalements citoyens

Afin de prévenir les abus (faux signalements, harcèlement, spam, manipulation) et de protéger à la fois la collectivité et les autres citoyens, le Service met en œuvre les garde-fous suivants :

  • Vérification d'email à la création du compte citoyen ;
  • Rattachement obligatoire à une commune via l'INSEE ; un citoyen ne peut signaler que sur sa commune de rattachement ;
  • Limitation de débit du nombre de signalements par tranche horaire et par compte ;
  • Détection des doublons géographiques et temporels (signalement déjà ouvert à proximité) ;
  • Modération côté collectivité : tout signalement peut être marqué « hors-sujet », « non recevable » ou « abusif » par les agents/responsables ;
  • Sanction graduée : avertissement, limitation temporaire, puis suspension automatique du compte après 3 signalements abusifs avérés ;
  • Détection de comptes multiples et blocage des contournements (réinscription avec la même identité) ;
  • Journal d'audit conservé 3 ans permettant à la collectivité de justifier toute mesure prise ;
  • Voie de recours : tout citoyen sanctionné peut contester la mesure par email auprès de la collectivité, qui dispose seule du pouvoir de réintégration.

Article 12 — Droits des personnes concernées

Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, toute personne concernée dispose des droits suivants :

  • Droit d'accès à ses données (art. 15) ;
  • Droit de rectification des données inexactes ou incomplètes (art. 16) ;
  • Droit à l'effacement (« droit à l'oubli ») dans les conditions de l'art. 17 ;
  • Droit à la limitation du traitement (art. 18) ;
  • Droit à la portabilité des données (art. 20), sous forme d'export structuré ;
  • Droit d'opposition au traitement, y compris au profilage (art. 21) ;
  • Droit de ne pas faire l'objet d'une décision automatisée ayant des effets juridiques (art. 22) ;
  • Droit de définir des directives relatives au sort des données après le décès ;
  • Droit de retirer son consentement à tout moment, sans effet rétroactif.

12.1 — Modalités d'exercice

Les droits peuvent être exercés :

  • directement depuis l'espace Paramètres & RGPD du compte (export, suppression, gestion du consentement) ;
  • auprès du DPO de la collectivité de rattachement pour les données dont elle est responsable (agents, élus, citoyens, patrimoine) ;
  • auprès de l'éditeur, par email à contact@st-collectivite.frou par courrier postal (cf. article 3.2), pour les données dont il est responsable (compte, facturation).

Une réponse est apportée dans un délai d'un mois à compter de la réception de la demande, susceptible d'être prolongé de deux mois en cas de complexité (art. 12.3 RGPD). Une preuve d'identité peut être demandée en cas de doute raisonnable.

12.2 — Droit à l'effacement détaillé

La demande de suppression du compte est accessible depuis la page Paramètres. Un délai de rétractation de 30 jours est accordé avant suppression définitive. Sont alors supprimées :

  • identité, coordonnées, préférences utilisateur ;
  • historique de connexion et de navigation personnelle ;
  • contenus déposés à titre personnel (signalements citoyens non encore traités).

Sont conservés, sous forme anonymisée ou pour les durées légales :

  • les contributions intégrées à un dossier opérationnel de la collectivité (interventions, comptes-rendus) conservées dans les conditions de l'archivage public ;
  • les factures et pièces comptables (10 ans, obligation légale) ;
  • les journaux d'audit (3 ans).

12.3 — Réclamation

Toute personne estimant que ses droits ne sont pas respectés peut introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

Article 13 — Mineurs

Les comptes citoyens sont accessibles dès l'âge de 15 ans, âge du consentement RGPD autonome en France (article 7-1 de la loi Informatique et Libertés). Pour les mineurs de moins de 15 ans, le consentement doit être donné conjointement par le mineur et son représentant légal. L'éditeur ne traite aucune donnée concernant explicitement des mineurs de moins de 13 ans.

Les photographies déposées dans des signalements peuvent incidemment représenter des personnes : les Utilisateurs s'engagent à respecter le droit à l'image et à flouter ou s'abstenir de publier toute image identifiant un mineur.

13 bis — Photographies et droit à l'image

L'application affiche, à chaque envoi de photographie par un demandeur (citoyen, guichet), un rappel obligatoire des règles à respecter (pas de visages identifiables, pas de plaques d'immatriculation, pas de documents privés). L'Utilisateur doit cocher une case de confirmation pour chaque envoi. L'éditeur conserve la trace de cette validation côté navigateur pour démontrer le consentement et la responsabilité du déposant. Les photographies sont stockées de manière non-publique-indexable (URL non-devinable) et seuls les agents de la collectivité destinataire y ont accès via l'application. La durée de conservation est de 3 ans après clôture du signalement, conformément au principe de minimisation.

Toute personne photographiée dispose d'un droit d'opposition et de suppression : contactez le délégué à la protection des données de la collectivité concernée, ou l'éditeur via contact@st-collectivite.fr.

Article 14 — Cookies et traceurs

Le Service n'utilise aucun cookie publicitaire ni cookie de profilage. Les seuls cookies et traceurs déposés sont strictement nécessaires au fonctionnement de l'application (authentification, préférences) ou de mesure d'audience anonymisée. Le détail et les modalités de gestion figurent dans la politique cookies.

Article 15 — Transferts internationaux

Les données sont hébergées dans l'Union européenne. Lorsque, pour des fonctions accessoires (paiement, supervision), un sous-traitant est susceptible de traiter des données depuis un pays tiers, l'éditeur s'assure de l'existence de garanties appropriées au sens du chapitre V du RGPD : décision d'adéquation ou clauses contractuelles types adoptées par la Commission européenne (CCT 2021/914), accompagnées le cas échéant de mesures techniques complémentaires (chiffrement, pseudonymisation).

Article 16 — Décisions automatisées et profilage

Le Service ne prend aucune décision produisant des effets juridiques à l'égard d'une personne sur le seul fondement d'un traitement automatisé. Les éventuelles suggestions (priorisation des tickets, alertes de doublon, statistiques) constituent des aides à la décision laissées à l'appréciation d'un agent humain.

Article 17 — Réversibilité et portabilité

Conformément à l'article 20.4 des CGVU, la collectivité dispose à tout moment d'une fonction d'export structuré (CSV / Excel) de l'ensemble de ses données, et peut demander sans frais un export complet (JSON ou dump SQL) dans un délai de 15 jours ouvrés.

Article 18 — Modification de la politique

L'éditeur se réserve le droit de modifier la présente politique pour l'adapter aux évolutions légales, jurisprudentielles ou techniques. Toute modification substantielle est notifiée dans le Service au moins 15 jours avant son entrée en vigueur, et un nouvel acte d'acceptation peut être demandé. La version applicable est celle en vigueur à la date de la consultation.