Politique de confidentialité
Dernière mise à jour : 14 septembre 2026
La présente politique de confidentialité décrit la manière dont NavAero collecte, utilise et protège les données personnelles, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).
1. Responsable du traitement
- Éditeur : Marius Vaulot, Entrepreneur individuel (EI)
- Contact pour toute question relative aux données personnelles : contact.navaero@gmail.com
Important — répartition des rôles RGPD NavAero agit selon deux casquettes :
- Responsable de traitement pour les données qu'il collecte pour son propre compte (gestion des comptes, facturation, support).
- Sous-traitant (au sens de l'article 28 du RGPD) pour les données que les organisations clientes (aéroclubs, propriétaires) saisissent dans l'outil concernant leurs propres membres et aéronefs. Dans ce cas, l'organisation cliente est responsable de traitement, et NavAero traite les données pour son compte, dans le cadre d'un accord de sous-traitance (DPA).
2. Données collectées
2.1 Données de compte et d'utilisation (NavAero responsable de traitement)
- Identité : nom, prénom
- Coordonnées : adresse e-mail
- Rôle dans l'organisation (administrateur, mécanicien, pilote, lecteur)
- Données de connexion et techniques : identifiants de session, journaux d'accès (logs), horodatage des actions de connexion
- Données de facturation : nom, adresse, historique de facturation. Aucune coordonnée bancaire n'est collectée ni stockée par NavAero — le paiement s'effectue par virement bancaire directement auprès de l'entrepreneur individuel.
2.2 Données saisies par les organisations clientes (NavAero sous-traitant)
- Données des membres de l'organisation (nom, e-mail, rôle)
- Données techniques des aéronefs (immatriculation, heures de vol, suivi de navigabilité, documents)
Ces données sont saisies sous la responsabilité de l'organisation cliente. NavAero n'en fait aucun usage propre.
3. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion des comptes utilisateurs | Exécution du contrat (art. 6.1.b) |
| Fourniture du service de gestion de navigabilité | Exécution du contrat (art. 6.1.b) |
| Facturation et gestion des abonnements | Exécution du contrat / obligation légale (art. 6.1.b et 6.1.c) |
| Sécurité, prévention des accès non autorisés | Intérêt légitime (art. 6.1.f) |
| Support et assistance | Exécution du contrat (art. 6.1.b) |
| Respect des obligations légales et comptables | Obligation légale (art. 6.1.c) |
4. Destinataires des données
Les données ne sont jamais vendues ni cédées à des tiers à des fins commerciales. Elles peuvent être accessibles à :
- L'éditeur de NavAero (administration de la plateforme, support).
- Les autres membres de la même organisation, selon leur rôle (isolation stricte entre organisations : une organisation ne voit jamais les données d'une autre).
- Les sous-traitants techniques de NavAero (hébergement), listés ci-dessous.
Sous-traitants techniques
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Supabase, Inc. | Hébergement base de données et authentification | Union européenne |
| Vercel, Inc. | Hébergement et diffusion de l'application | États-Unis (iad1, Washington D.C.) — transfert encadré par les Clauses Contractuelles Types de la Commission européenne |
| Resend, Inc. | Envoi d'e-mails transactionnels | États-Unis — transfert encadré par les Clauses Contractuelles Types de la Commission européenne |
5. Transferts hors Union européenne
La base de données et le stockage documentaire (Supabase) restent hébergés dans l'Union européenne. Deux sous-traitants techniques impliquent un traitement hors UE — voir le tableau ci-dessus pour le détail par prestataire : l'hébergement applicatif (Vercel, États-Unis) et l'envoi d'e-mails transactionnels (Resend, États-Unis). Ces deux transferts sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne, conformément au chapitre V du RGPD.
6. Durée de conservation
- Données de compte : pendant toute la durée de l'abonnement, puis supprimées dans un délai de 30 jours après la résiliation.
- Données de facturation : conservées 10 ans (obligation légale comptable).
- Données saisies par les organisations clientes : conservées tant que l'organisation est active ; en fin de contrat, restituées et/ou supprimées selon l'accord de sous-traitance.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données.
- Droit de rectification : corriger des données inexactes.
- Droit à l'effacement (« droit à l'oubli »), dans les limites des obligations légales de conservation — vous pouvez supprimer vous-même votre compte directement depuis vos paramètres personnels (Mon compte → Supprimer mon compte), sans passer par une demande écrite.
- Droit à la limitation du traitement.
- Droit à la portabilité de vos données.
- Droit d'opposition au traitement fondé sur l'intérêt légitime.
Si vos données ont été saisies par votre organisation (vous êtes membre d'un aéroclub client), adressez-vous d'abord à l'administrateur de votre organisation, qui est responsable de traitement. NavAero relaiera la demande si nécessaire.
Pour exercer vos autres droits (accès, rectification, limitation, portabilité, opposition) — notamment pour obtenir une copie de vos données : contact.navaero@gmail.com. Cette démarche s'effectue actuellement par simple demande écrite ; aucun export automatisé n'est proposé à ce jour. Une réponse vous sera apportée dans un délai d'un mois.
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) — www.cnil.fr.
Votre acceptation des présents documents (CGU/CGV, politique de confidentialité, DPA) est recueillie de façon explicite — case à cocher horodatée — lors de votre inscription ou, pour les comptes déjà existants au moment d'une mise à jour substantielle, lors de votre première connexion suivante. Cet horodatage est conservé comme preuve de consentement.
8. Sécurité
NavAero met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données, notamment :
- Chiffrement des communications (HTTPS/TLS).
- Isolation stricte des données entre organisations (sécurité au niveau des lignes en base de données).
- Contrôle d'accès basé sur les rôles (administrateur, mécanicien, pilote, lecteur).
- Authentification sécurisée et mots de passe chiffrés.
- Journaux techniques de connexion et d'erreur générés nativement par l'infrastructure d'hébergement (authentification Supabase, plateforme Vercel).
- Sauvegardes régulières de la base de données.
En cas d'incident affectant l'intégrité ou la disponibilité des données (panne, erreur humaine, cyberattaque), NavAero s'appuie sur les sauvegardes automatiques quotidiennes réalisées par son hébergeur (Supabase, offre Pro, région eu-central-1 — Francfort, Allemagne), conservées sur une fenêtre glissante de 7 jours, permettant une restauration avec une perte de données maximale de 24 heures. Ce dispositif couvre la base de données. Les documents déposés dans le coffre-fort documentaire (Supabase Storage) ne sont pas couverts par ce mécanisme et font l'objet, à la date de rédaction, d'une sauvegarde manuelle transitoire.
Aucun système n'étant infaillible, NavAero ne peut garantir une sécurité absolue, mais s'engage à notifier toute violation de données conformément à l'article 33 du RGPD.
9. Cookies
NavAero utilise uniquement des cookies strictement nécessaires au fonctionnement du service (session, authentification). NavAero n'utilise actuellement aucun cookie de mesure d'audience ni d'outil d'analytics. Cette section sera mise à jour si un tel outil venait à être ajouté, avec recueil du consentement préalable requis par la réglementation.
10. Modifications
La présente politique peut être mise à jour. Toute modification substantielle sera notifiée aux utilisateurs. La date de dernière mise à jour figure en haut du document.