Politique de confidentialité
Dernière mise à jour : [À COMPLÉTER — date de mise en ligne]
La présente politique de confidentialité décrit la manière dont NavAero collecte, utilise et protège les données personnelles, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).
1. Responsable du traitement
- Éditeur : Marius Vaulot, Entrepreneur individuel (EI)
- Contact pour toute question relative aux données personnelles : contact.navaero@gmail.com
Important — répartition des rôles RGPD NavAero agit selon deux casquettes :
- Responsable de traitement pour les données qu'il collecte pour son propre compte (gestion des comptes, facturation, support).
- Sous-traitant (au sens de l'article 28 du RGPD) pour les données que les organisations clientes (aéroclubs, propriétaires) saisissent dans l'outil concernant leurs propres membres et aéronefs. Dans ce cas, l'organisation cliente est responsable de traitement, et NavAero traite les données pour son compte, dans le cadre d'un accord de sous-traitance (DPA).
2. Données collectées
2.1 Données de compte et d'utilisation (NavAero responsable de traitement)
- Identité : nom, prénom
- Coordonnées : adresse e-mail
- Rôle dans l'organisation (administrateur, mécanicien, pilote, lecteur)
- Données de connexion et techniques : identifiants de session, journaux d'accès (logs), horodatage des actions (journal d'audit)
- Données de facturation : [À COMPLÉTER selon le prestataire de paiement utilisé — ex. nom, coordonnées, historique d'abonnement. Les coordonnées bancaires sont traitées directement par le prestataire de paiement et ne sont pas stockées par NavAero.]
2.2 Données saisies par les organisations clientes (NavAero sous-traitant)
- Données des membres de l'organisation (nom, e-mail, rôle)
- Données techniques des aéronefs (immatriculation, heures de vol, suivi de navigabilité, documents)
Ces données sont saisies sous la responsabilité de l'organisation cliente. NavAero n'en fait aucun usage propre.
3. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion des comptes utilisateurs | Exécution du contrat (art. 6.1.b) |
| Fourniture du service de gestion de navigabilité | Exécution du contrat (art. 6.1.b) |
| Facturation et gestion des abonnements | Exécution du contrat / obligation légale (art. 6.1.b et 6.1.c) |
| Sécurité, prévention des accès non autorisés, journal d'audit | Intérêt légitime (art. 6.1.f) |
| Support et assistance | Exécution du contrat (art. 6.1.b) |
| Respect des obligations légales et comptables | Obligation légale (art. 6.1.c) |
4. Destinataires des données
Les données ne sont jamais vendues ni cédées à des tiers à des fins commerciales. Elles peuvent être accessibles à :
- L'éditeur de NavAero (administration de la plateforme, support).
- Les autres membres de la même organisation, selon leur rôle (isolation stricte entre organisations : une organisation ne voit jamais les données d'une autre).
- Les sous-traitants techniques de NavAero (hébergement), listés ci-dessous.
Sous-traitants techniques
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Supabase, Inc. | Hébergement base de données et authentification | Union européenne |
| Vercel, Inc. | Hébergement et diffusion de l'application | [À COMPLÉTER / VÉRIFIER — réseau mondial ; vérifier la région] |
| Stripe Payments Europe, Ltd. | Traitement des paiements par carte bancaire | Irlande (UE) — transferts éventuels hors UE encadrés par Clauses Contractuelles Types |
| [À COMPLÉTER — service d'envoi d'e-mails si distinct de Supabase] | Envoi d'e-mails transactionnels | [À COMPLÉTER] |
5. Transferts hors Union européenne
La base de données est hébergée dans l'Union européenne. [À VÉRIFIER — certains services (Vercel, prestataire de paiement) peuvent impliquer des transferts hors UE encadrés par des Clauses Contractuelles Types (CCT) de la Commission européenne. Indiquez ici les garanties applicables une fois vos prestataires définitivement choisis.]
6. Durée de conservation
- Données de compte : pendant toute la durée de l'abonnement, puis supprimées ou anonymisées dans un délai de [À COMPLÉTER — ex. 3 mois] après la résiliation.
- Données de facturation : conservées 10 ans (obligation légale comptable).
- Journaux d'audit et de connexion : [À COMPLÉTER — ex. 12 mois]. Note : le journal d'audit de NavAero répond aussi à une finalité de traçabilité réglementaire de la navigabilité ; sa durée peut être alignée sur les exigences de conservation des dossiers de navigabilité.
- Données saisies par les organisations clientes : conservées tant que l'organisation est active ; en fin de contrat, restituées et/ou supprimées selon l'accord de sous-traitance.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données.
- Droit de rectification : corriger des données inexactes.
- Droit à l'effacement (« droit à l'oubli »), dans les limites des obligations légales de conservation.
- Droit à la limitation du traitement.
- Droit à la portabilité de vos données.
- Droit d'opposition au traitement fondé sur l'intérêt légitime.
Si vos données ont été saisies par votre organisation (vous êtes membre d'un aéroclub client), adressez-vous d'abord à l'administrateur de votre organisation, qui est responsable de traitement. NavAero relaiera la demande si nécessaire.
Pour exercer vos droits : contact.navaero@gmail.com. Une réponse vous sera apportée dans un délai d'un mois.
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) — www.cnil.fr.
8. Sécurité
NavAero met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données, notamment :
- Chiffrement des communications (HTTPS/TLS).
- Isolation stricte des données entre organisations (sécurité au niveau des lignes en base de données).
- Contrôle d'accès basé sur les rôles (administrateur, mécanicien, pilote, lecteur).
- Authentification sécurisée et mots de passe chiffrés.
- Journalisation des actions sensibles (journal d'audit).
- Sauvegardes régulières de la base de données.
Aucun système n'étant infaillible, NavAero ne peut garantir une sécurité absolue, mais s'engage à notifier toute violation de données conformément à l'article 33 du RGPD.
9. Cookies
NavAero utilise uniquement des cookies strictement nécessaires au fonctionnement du service (session, authentification). Aucun cookie publicitaire ou de suivi tiers n'est utilisé. [À VÉRIFIER si un outil d'analytics est ajouté ultérieurement.]
10. Modifications
La présente politique peut être mise à jour. Toute modification substantielle sera notifiée aux utilisateurs. La date de dernière mise à jour figure en haut du document.