Ce qui a changé : Première version de la politique de confidentialité.
Politique de confidentialité
BROUILLON — Ce document doit être complété par le propriétaire puis validé par un avocat et le DPO avant toute mise en production. Il ne constitue pas un conseil juridique.
Version 1.0
1. Responsable du traitement
Le responsable du traitement est l'éditeur identifié dans les mentions légales.
Délégué à la protection des données : [À COMPLÉTER — nom et adresse de contact du DPO.]
2. Principe directeur : la minimisation
CocoPlace est conçu pour fonctionner avec le moins de données possible.
Concrètement :
- aucun nom réel n'est demandé ni affiché ;
- aucune adresse précise n'est collectée : seuls les deux premiers chiffres du code postal sont conservés, ce qui donne un département et non une commune ;
- les adresses IP ne sont jamais stockées en clair : elles sont transformées en empreintes à sens unique, utilisées uniquement pour la sécurité ;
- aucune publicité comportementale ni profilage commercial n'est appliqué, et en particulier jamais aux personnes mineures ;
- aucun traceur publicitaire n'est déposé.
3. Données traitées
| Catégorie | Données | Finalité | Base légale |
|---|---|---|---|
| Identification | Pseudonyme, date de naissance, genre (facultatif), zone (2 chiffres) | Fournir le service, appliquer les règles d'âge | Exécution du contrat |
| Session | Identifiant de session, empreinte d'adresse IP, empreinte d'appareil, famille de navigateur | Sécurité, prévention des abus et du contournement de sanction | Intérêt légitime |
| Contenus | Messages publics et privés, photos | Fournir le service | Exécution du contrat |
| Modération | Signalements, éléments de preuve, décisions, sanctions | Protéger les personnes, respecter nos obligations | Obligation légale, intérêt légitime |
| Consentements | Versions acceptées, horodatage | Prouver l'acceptation | Obligation légale |
| Journaux | Connexions, événements de sécurité | Sécurité, obligations légales | Obligation légale, intérêt légitime |
Le registre complet des traitements est tenu par le responsable du traitement et communiqué sur demande de l'autorité de contrôle.
4. Durées de conservation
| Donnée | Durée |
|---|---|
| Sessions anonymes | 30 jours |
| Messages publics | 90 jours |
| Messages privés | 90 jours |
| Photos et pièces jointes | 90 jours |
| Éléments de preuve rattachés à un signalement | 1 an [À CONFIRMER par le conseil juridique] |
| Journaux de connexion | 1 an |
| Journaux de sécurité | 1 an |
| Historique des sanctions | 3 ans |
| Preuves de consentement | 5 ans |
| Journal d'audit de l'équipe | 5 ans |
Les suppressions sont automatiques et exécutées par des tâches planifiées.
5. Destinataires
Les données ne sont accessibles qu'aux membres de l'équipe habilités, selon un principe de moindre privilège, et à nos sous-traitants techniques.
[À COMPLÉTER — liste des sous-traitants (hébergeur, stockage, messagerie, analyse de contenus), avec leur localisation et la référence du contrat de sous-traitance.]
6. Transferts hors Union européenne
[À COMPLÉTER — indiquer s'il existe des transferts hors UE et, le cas échéant, le mécanisme d'encadrement retenu.]
En l'absence de mention contraire, les données sont hébergées dans l'Union européenne.
7. Protection des personnes mineures
Des mesures renforcées s'appliquent aux comptes mineurs :
- espaces séparés, sans contact possible avec des comptes majeurs ;
- webcam et échange de photos en conversation privée désactivés côté serveur ;
- absence totale de publicité et de profilage ;
- priorité maximale accordée aux signalements les impliquant ;
- filtres de détection renforcés sur les coordonnées et les tentatives de mise en relation hors plateforme.
Lorsque l'accès des 13-14 ans est ouvert, un consentement parental vérifiable est recueilli avant tout accès.
8. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité.
Pour les exercer :
- depuis votre session, la page « Mes données » permet un export immédiat et une demande de suppression ;
- une demande formelle peut être adressée au point de contact indiqué dans les mentions légales.
Nous répondons dans un délai d'un mois, prolongeable de deux mois en cas de complexité, avec information motivée.
Une vérification proportionnée de votre identité peut vous être demandée. Elle ne conduira jamais à exiger une pièce d'identité lorsqu'un élément moins intrusif suffit.
Vous pouvez introduire une réclamation auprès de la CNIL.
9. Sécurité
Les mesures mises en œuvre comprennent : chiffrement en transit, chiffrement des données sensibles au repos, hachage des secrets d'authentification avec Argon2id, authentification à deux facteurs obligatoire pour l'équipe, journal d'audit inaltérable, limitation de débit, sauvegardes chiffrées et tests de restauration.
Le détail figure dans la politique de sécurité.
10. Cookies
Seuls les cookies strictement nécessaires au fonctionnement sont déposés sans consentement : cookie de session et jeton de sécurité. Voir la politique cookies.
11. Analyse d'impact
Compte tenu du traitement de données de personnes mineures et de contenus sensibles à grande échelle, une analyse d'impact relative à la protection des données est requise avant la mise en service.
[À COMPLÉTER — référence et date de l'analyse d'impact signée.]
12. Modification
Cette politique est versionnée. Toute modification substantielle est signalée dans l'application.
