Sécurité, RGPD et accord de traitement des données (DPA)
Voici où vivent les données de votre organisation et de vos inscrits, qui peut y accéder, et combien de temps nous les conservons. Vous y trouverez aussi ce qui reste en cours, présenté tel quel, et un moyen de nous écrire pour un contrat de sous-traitance ou un questionnaire de sécurité.
Dernière vérification le 31 août 2026
À compléter : cinq mentions restent à renseigner sur cette page avant toute mise en ligne. Elles sont signalées en ocre dans le texte.
Où vivent vos données
Votre base de données principale est hébergée chez Supabase, en Union européenne, dans la région eu-west-1 (Irlande). Le tableau ci-dessous nomme chacun des prestataires qui traitent des données pour le compte de hopop.net.
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Supabase | Base de données et authentification des comptes | Union européenne, région eu-west-1 (Irlande) |
| Vercel | Hébergement de l’application et du site | À compléter : localisation précise |
| Resend | Envoi des e-mails transactionnels (confirmations, rappels, invitations) | À compléter : localisation précise |
| Stripe | Traitement des paiements des abonnements Pro, Business et Enterprise | À compléter : localisation précise |
Les polices utilisées sur ce site sont chargées depuis notre propre domaine : aucune requête n’est envoyée aux serveurs de Google pour les afficher.
Qui accède à quoi
Chaque organisation est cloisonnée : elle ne voit jamais les données d’une autre. Ce cloisonnement est appliqué directement dans la base, ligne par ligne, par des politiques de sécurité au niveau des lignes (row level security) : onze des douze tables de la base en portent une aujourd’hui. La douzième est en cours de correction, voir « Ce qui est en cours » plus bas.
Au sein d’une organisation, chaque membre de l’équipe se voit attribuer l’un des quatre rôles suivants, enregistré individuellement :
- Propriétaire
- Administrateur
- Éditeur
- Scanneur, pour l’équipe présente à l’entrée d’un événement
Ce rôle détermine ce que la personne peut faire dans l’organisation, et rien de plus.
Combien de temps
Les durées ci-dessous sont la politique que nous nous engageons à suivre. Elles sont arrêtées et publiées; la tâche qui les applique automatiquement est en cours, voir « Ce qui est en cours » plus bas.
| Donnée | Durée de conservation | Pourquoi |
|---|---|---|
| Inscriptions à un événement | 3 ans après l’événement, puis anonymisation | Preuve de la relation, recommandation de la CNIL sur les prospects |
| Contacts du carnet d’un organisateur | 3 ans après le dernier contact, puis anonymisation | Même recommandation |
| Comptes inactifs | 3 ans sans connexion, après relance | À compléter : justification de la durée |
| Données de connexion | 12 mois | LCEN |
| Pièces comptables et factures Stripe | 10 ans | Article L123-22 du code de commerce |
| Journaux techniques de suivi (discovery_runs) | 90 jours | Observabilité seulement |
| Journaux d’envoi d’e-mails | 12 mois | À compléter : justification de la durée |
Au 31 août 2026, aucune purge ni anonymisation automatique n’est encore active : ces durées décrivent l’engagement pris, pas un mécanisme déjà en fonctionnement.
Vos droits et ceux de vos inscrits
Pour les données de votre propre compte, hopop.net est responsable du traitement au sens du RGPD. Pour les données des personnes qui s’inscrivent à vos événements, c’est vous, l’organisateur, qui êtes responsable du traitement; hopop.net agit alors pour votre compte, en tant que sous-traitant au sens de l’article 28 du RGPD.
Vous et vos inscrits disposez des droits prévus par les articles 15 à 22 du RGPD : accès, rectification, effacement, limitation, portabilité, opposition et retrait du consentement. Le détail de ces droits et la marche à suivre pour les exercer figurent dans notre politique de confidentialité.
Ce qui est en cours
Nous préférons le dire plutôt que le taire. Voici ce qui est décidé mais pas encore terminé.
La sécurité au niveau des lignes sur la douzième table [[bientôt]]
La politique de sécurité au niveau des lignes n’est pas encore posée sur la douzième table de la base; la migration qui la corrige est écrite mais n’a pas encore été appliquée.
La purge automatique des données [[bientôt]]
Les durées de conservation présentées plus haut sont arrêtées et publiées, mais la tâche qui purge et anonymise automatiquement les données échues n’est pas encore en place.
La protection contre les mots de passe compromis [[bientôt]]
Cette protection, proposée par notre fournisseur d’authentification, n’est pas encore activée sur nos comptes.
Besoin d’un contrat ou d’un questionnaire de sécurité ?
Nous n’avons pas encore de contrat de sous-traitance type ni de questionnaire de sécurité prêt à l’avance. Écrivez-nous en précisant votre besoin (accord de traitement des données, réponse à un questionnaire, autre document) : nous vous répondons sous 24 h.