Protection des données — RGPD & CNIL
Aide & Réconfort s'engage à protéger vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés modifiée.
1. Responsable du traitement
Le responsable du traitement des données personnelles est :
Association Aide & Réconfort
Association loi 1901 — SIRET : 511 533 366 00023
3 Avenue de Castres, 31500 Toulouse
09 81 60 07 60
contact@aide-reconfort.org
Le représentant légal de l'association assure la fonction de responsable du traitement des données (RTO) au sens de l'article 4 du RGPD.
2. Finalités et base légale
| Traitement | Finalité | Base légale (art. 6 RGPD) |
|---|---|---|
| Gestion des salariés | Plannings, congés, acomptes, justificatifs d'absence | Exécution d'un contrat (a) + obligation légale (c) |
| Communications tracées | Envoi de messages sécurisés aux salariés avec confirmation de lecture | Exécution d'un contrat (a) + intérêt légitime (f) |
| Validation de documents | Signature électronique de documents internes (règlement, procédures) | Obligation légale (c) + consentement (a) |
| Espace client | Mise à disposition de factures et plannings aux bénéficiaires | Exécution d'un contrat (a) |
| Gestion des accès | Authentification par OTP email/SMS, jetons d'activation RH | Exécution d'un contrat (a) + intérêt légitime (f) |
| Contact & recrutement | Traitement des demandes de contact et candidatures | Mesures précontractuelles (b) + consentement (a) |
3. Données collectées
Nous collectons uniquement les données strictement nécessaires aux finalités décrites :
- IdentitéNom, prénom, identifiant employé
- CoordonnéesAdresse email professionnelle, numéro de téléphone
- Données professionnellesPlannings, congés, acomptes, documents RH
- Données de connexionSessions, jetons d'authentification, historiques de lecture (horodatés)
- Données de traçabilitéConfirmations de lecture, horodatages certifiés FreeTSA, hash SHA-256
- Données de contactMessages reçus via le formulaire de contact (nom, email, message)
Aucune donnée sensible (santé, opinions politiques, religion, origine raciale) n'est collectée via ce site.
4. Destinataires des données
- Personnel habilité de l'association (direction, RH, responsables de secteur) — accès strictement nécessaire à leurs fonctions.
- Le salarié lui-même — accès à ses propres données via son espace sécurisé.
- Autorités administratives et judiciaires — sur requête légale, dans le cadre de leurs attributions.
- Sous-traitants techniques — voir section 7 (hébergement, email, SMS, stockage).
Vos données ne font l'objet d'aucune commercialisation ni cession à des tiers à des fins commerciales.
5. Durées de conservation
À l'expiration de ces durées, les données sont définitivement supprimées ou anonymisées, sauf conservation imposée par une obligation légale.
6. Sécurité et traçabilité
Nous mettons en œuvre des mesures techniques et organisationnelles pour garantir la confidentialité, l'intégrité et la disponibilité de vos données :
Chaînage blockchain SHA-256
Chaque validation et chaque message est haché et chaîné au précédent, rendant toute falsification détectable.
Horodatage certifié FreeTSA
Horodatage conforme à la RFC 3161 par une autorité tierce, garantissant l'antériorité des preuves.
Authentification multi-facteurs
OTP email + SMS, jetons RH à usage unique, sessions à expiration courte.
Chiffrement des transmissions
Toutes les communications transitent en HTTPS (TLS 1.2 minimum).
Hébergement sécurisé
Stockage sur infrastructure européenne, accès restreint et journalisé.
Journalisation des accès
Chaque action administrative est tracée et consultable dans les journaux d'audit.
Confirmation de lecture tracée
Les messages aux salariés intègrent un pixel d'ouverture et une confirmation de lecture explicite par clic.
Droits d'accès restreints
Règles RLS (Row Level Security) — chaque utilisateur ne voit que ses propres données, hors administrateurs habilités.
7. Sous-traitants
Nous faisons appel à des prestataires techniques agissant comme sous-traitants au sens de l'article 28 du RGPD. Ils sont liés par des contrats garantissant la protection des données :
| Prestataire | Traitement | Pays |
|---|---|---|
| OVHcloud | Envoi de SMS (OTP et messages) | France |
| Resend | Envoi d'emails transactionnels | UE / États-Unis (clauses contractuelles types) |
| Dropbox | Stockage de fichiers (plannings, factures) | UE / États-Unis (clauses contractuelles types) |
| Base44 / Supabase | Hébergement applicatif et base de données | UE |
| FreeTSA | Horodatage certifié RFC 3161 | Allemagne |
8. Transferts hors UE
Certaines données peuvent être traitées par nos sous-traitants en dehors de l'Union européenne (notamment Dropbox et Resend, hébergeant aux États-Unis). Ces transferts sont encadrés par des clauses contractuelles types approuvées par la Commission européenne, conformément à l'article 46 du RGPD, ainsi que par des garanties techniques (chiffrement).
10. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données :
Pour exercer ces droits, contactez-nous à contact@aide-reconfort.org en précisant votre demande et en justifiant de votre identité. Nous vous répondrons dans un délai d'un mois (art. 12 RGPD).
11. Contact & réclamations
Responsable du traitement : Direction d'Aide & Réconfort
contact@aide-reconfort.org
09 81 60 07 60
3 Avenue de Castres, 31500 Toulouse
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :
Déposer une réclamation auprès de la CNILCette politique de protection des données a été mise à jour le 20 juillet 2026. Elle peut être modifiée à tout moment pour tenir compte des évolutions législatives ou de nos pratiques. La date de dernière mise à jour est indiquée en haut de cette section.