Politique de confidentialité
La présente politique est publiée conformément au Règlement (UE) 2016/679 (RGPD), articles 13 et 14 — informations à fournir lorsque les données sont collectées auprès de la personne concernée.
1. Identité du responsable de traitement
Le responsable de traitement est une personne physique exerçant sous le statut d'entrepreneur individuel (micro-entrepreneur) :
| Nom et prénom | Michelet Samuel |
|---|---|
| Statut | Entrepreneur individuel (micro-entrepreneur) |
| Adresse | 20 rue Bartayrès, 65100 Lourdes |
| contact@lourdes-massabielle.org | |
| Téléphone | Aucun |
| SIRET | 903 472 108 00013 |
Le portail ne dispose pas d'un Délégué à la protection des données (DPO) — cette désignation n'est pas obligatoire pour un micro-entrepreneur (RGPD art. 37). Toute demande relative aux données personnelles peut être adressée à contact@lourdes-massabielle.org.
2. Traitements de données et bases légales
2.1 Annuaire d'établissements (fiches payantes)
Finalité : publication et gestion de fiches d'établissements catholiques de Lourdes ; facturation et comptabilité.
Base légale : exécution contractuelle (art. 6-1-b) + obligation légale comptable (art. 6-1-c).
Données collectées : nom, prénom, fonction, coordonnées professionnelles (adresse, téléphone, email), SIRET de l'établissement, données de facturation (montant, date, mode de paiement : chèque, espèces ou virement IBAN).
Caractère obligatoire : nom, email et SIRET sont obligatoires pour la création d'une fiche payante. Téléphone et fonction sont facultatifs.
Durée de conservation : données de la fiche pendant la durée du contrat + 3 ans (prospection). Factures : 10 ans (art. L. 123-22 du Code de commerce). Demandes de revendication non abouties : 12 mois.
Destinataires : éditeur du portail, Cloudflare (hébergement), Brevo (notification email de revendication).
2.2 Mur de prière multilingue
Finalité : permettre aux visiteurs de déposer une intention de prière, la modérer et la publier temporairement sur l'un des 11 murs linguistiques du portail (fr, en, es, it, de, pt, pl, hi, ta, sw, ms).
Base légale : consentement (art. 6-1-a) + consentement explicite (art. 9-2-a) — les intentions de prière sont susceptibles de révéler des convictions religieuses et parfois des données de santé, ce qui constitue des données sensibles au sens de l'article 9 du RGPD.
Recueil du consentement : une case à cocher dédiée, non pré-cochée, avec un libellé clair est présentée avant chaque dépôt d'intention. Vous pouvez retirer votre consentement à tout moment via la page /prier/mes-donnees (accessible par magic link) ou en écrivant à contact@lourdes-massabielle.org.
Données collectées : adresse email (obligatoire — identification via magic link), contenu de l'intention (texte libre), langue du mur, horodatage. Un hash SHA-256 de l'email est conservé pour le compteur anti-spam. L'adresse IP est hashée dans les logs.
Modération : les intentions sont analysées par un système de modération automatisée (intelligence artificielle Claude Sonnet 4.6, Anthropic). Avant tout envoi à ce système, vos données sont pseudonymisées : l'email, l'adresse IP et le prénom sont supprimés. Seul un identifiant pseudonyme et le texte de l'intention sont transmis. Le score de modération détermine la publication automatique (score élevé), le passage en modération humaine par l'éditeur (score intermédiaire) ou le rejet automatique avec motif (score bas).
Durée de conservation : votre intention est affichée pendant 3 jours, puis passe en statut « expirée ». Elle est définitivement supprimée 30 jours après le dépôt. Maximum 2 prières par personne tous les 15 jours. Les logs de modération IA sont conservés 6 mois maximum.
Destinataires : éditeur du portail (modération humaine), Cloudflare (hébergement EU), Brevo (envoi du magic link uniquement — jamais le contenu de l'intention), Anthropic (modération IA — données pseudonymisées uniquement, transfert USA encadré par CCT 2021 et DPF).
2.3 Dons via Stripe
Finalité : collecte de contributions volontaires de soutien au portail et comptabilité.
Base légale : exécution contractuelle (art. 6-1-b) + obligation légale comptable (art. 6-1-c).
Données collectées : email (obligatoire), nom et prénom (facultatifs), montant et date du don, type (ponctuel ou mensuel), devise, identifiants de transaction Stripe. Aucune donnée de carte bancaire n'est stockée par le portail — elles sont traitées directement par Stripe sur ses serveurs.
Durée de conservation : données comptables pendant 10 ans (art. L. 123-22 du Code de commerce). Coordonnées du donateur pour remerciement : 3 ans après le dernier don.
Destinataires : éditeur du portail (comptabilité), Stripe Payments Europe Ltd (traitement du paiement, Dublin), Brevo (email de remerciement), Cloudflare (hébergement).
Information importante : les dons sont des contributions volontaires. L'éditeur, micro-entrepreneur en BNC, ne peut pas émettre de reçu fiscal (CERFA). Aucun reçu CERFA ne sera délivré.
2.4 Newsletter
Finalité : envoi périodique d'actualités, informations spirituelles et événements liés à Lourdes et au pèlerinage.
Base légale : consentement (art. 6-1-a) — opt-in actif avec case à cocher non pré-cochée.
Données collectées : email (obligatoire), prénom (facultatif), langue préférée (facultative).
Durée de conservation : 3 ans à compter du dernier contact actif (clic sur un lien dans un email). Au-delà, suppression ou demande de re-consentement.
Droit de désinscription : chaque email contient un lien de désinscription en un clic (art. L. 34-5 CPCE). La liste de désinscription (liste repoussoir) est conservée au minimum 3 ans pour éviter les sollicitations non désirées.
Destinataires : éditeur du portail, Brevo / Sendinblue SAS (envoi email, hébergement OVH France).
2.5 Formulaire de contact
Finalité : répondre aux questions, demandes d'information ou suggestions des visiteurs.
Base légale : intérêt légitime (art. 6-1-f) — répondre à une demande émanant de la personne.
Données collectées : nom (facultatif), email (obligatoire), objet du message (facultatif), contenu du message.
Durée de conservation : 12 mois après le dernier échange, puis suppression. Si la demande aboutit à un contrat annuaire ou un abonnement newsletter, les données basculent dans le traitement correspondant.
Destinataires : éditeur du portail, Cloudflare (transit et hébergement), Brevo (notification transactionnelle).
3. Destinataires et sous-traitants
Les données personnelles sont traitées par les sous-traitants suivants, tous liés par un accord de traitement des données (DPA) conforme à l'article 28 du RGPD :
| Sous-traitant | Rôle | Siège | Hébergement données |
|---|---|---|---|
| Cloudflare, Inc. | Hébergement, CDN, sécurité | USA (San Francisco) | EU (R2 jurisdiction EU) |
| Brevo (Sendinblue SAS) | Newsletter, email transactionnel, magic links | France (Paris) | OVH France |
| Stripe Payments Europe, Ltd | Traitement des dons | Irlande (Dublin) | EU + USA |
| Make.com (Celonis SE) | Automation workflows annuaire | Allemagne (Munich) | EU (eu1 ou eu2) |
| Anthropic (Anthropic Ireland, Ltd) | Modération IA mur de prière | Irlande / USA | USA (données pseudonymisées) |
Aucune donnée personnelle n'est vendue, louée ou cédée à des tiers à des fins commerciales.
4. Transferts hors Union européenne
Certains sous-traitants sont situés aux États-Unis. Ces transferts sont encadrés par :
- Le Data Privacy Framework (DPF) UE-USA : décision d'adéquation de la Commission européenne du 10 juillet 2023 (C(2023)4745). Cloudflare, Brevo (via Sendinblue Inc.), Stripe (via Stripe LLC), Celonis (via Celonis Inc.) et Anthropic PBC sont certifiés au DPF.
- Les Clauses Contractuelles Types (CCT) version 2021 : Décision d'exécution (UE) 2021/914 du 4 juin 2021. Ces CCT sont intégrées aux DPA de tous les sous-traitants.
- Des mesures supplémentaires : chiffrement en transit (TLS 1.3) et au repos (AES-256), pseudonymisation des données du mur de prière avant tout transfert vers Anthropic.
Pour le mur de prière spécifiquement : seul le texte pseudonymisé de l'intention (sans email, IP ni prénom) est transmis à Anthropic. Anthropic garantit contractuellement la non-réutilisation des données pour l'entraînement de ses modèles (Commercial Terms §C). La rétention API est de 7 jours, après quoi les données sont automatiquement supprimées.
5. Cookies et traceurs
Le portail Lourdes-Massabielle.org ne dépose aucun cookie tiers. Pour le détail, consultez la Politique relative aux cookies.
En l'absence de cookies ou traceurs soumis à consentement sur le domaine lourdes-massabielle.org, aucune bannière cookies n'est affichée (conformément à la délibération CNIL n° 2020-091 du 17 septembre 2020).
6. Sécurité des données
Le portail met en œuvre les mesures techniques et organisationnelles suivantes (art. 32 RGPD) :
- Chiffrement en transit : TLS 1.3 (Cloudflare natif + HSTS preload).
- Chiffrement au repos : AES-256 GCM (base de données D1), chiffrement applicatif des emails du mur de prière (Web Crypto API).
- Pseudonymisation : obligatoire avant tout appel à l'API de modération IA.
- Contrôle d'accès : authentification admin via Cloudflare Zero Trust One-Time PIN, MFA sur tous les comptes tiers.
- Anti-bot : Cloudflare Turnstile invisible sur tous les formulaires (pas de CAPTCHA cognitif).
- Journalisation : logs d'accès conservés 6 mois, protégés contre la modification.
- Sauvegardes : quotidiennes, chiffrées, stockées en zone EU séparée.
7. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
Droit d'accès (art. 15) : vous pouvez obtenir la confirmation que des données vous concernant sont traitées, et en recevoir une copie.
Droit de rectification (art. 16) : vous pouvez demander la correction de données inexactes ou incomplètes.
Droit à l'effacement (art. 17) : vous pouvez demander la suppression de vos données, sauf obligation légale de conservation (notamment comptable — 10 ans).
Droit à la limitation (art. 18) : vous pouvez demander la suspension du traitement dans certains cas (contestation de l'exactitude, opposition en cours d'examen).
Droit à la portabilité (art. 20) : pour les traitements fondés sur le consentement ou un contrat, vous pouvez recevoir vos données dans un format structuré (JSON ou CSV).
Droit d'opposition (art. 21) : pour les traitements fondés sur l'intérêt légitime (formulaire de contact), vous pouvez vous opposer au traitement pour des raisons tenant à votre situation particulière.
Droit au retrait du consentement : pour le mur de prière et la newsletter, vous pouvez retirer votre consentement à tout moment. Le retrait n'affecte pas la licéité du traitement antérieur.
Droit de réclamation : vous avez le droit d'introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés) : cnil.fr/fr/plaintes.
8. Comment exercer vos droits
Par email : contact@lourdes-massabielle.org
Pour le mur de prière : via la page /prier/mes-donnees accessible par magic link (le même système d'identification que pour le dépôt de votre intention).
Pour la newsletter : lien de désinscription en un clic dans chaque email.
Délai de réponse : 1 mois maximum à compter de la réception de votre demande (art. 12 § 3 RGPD). Ce délai peut être prolongé de 2 mois en cas de complexité ; vous en seriez informé(e) dans le mois suivant votre demande.
Vérification d'identité : pour protéger vos données, nous pouvons vous demander de justifier votre identité avant de traiter votre demande. Nous ne vous demanderons jamais de documents disproportionnés.
9. Prise de décision automatisée
Le mur de prière utilise un système de modération automatisée par intelligence artificielle (art. 22 RGPD). Ce système attribue un score à chaque intention déposée selon des critères de dignité, pertinence et conformité aux valeurs du portail. Les décisions sont les suivantes :
- Score élevé : publication automatique.
- Score intermédiaire : passage en modération humaine par l'éditeur.
- Score bas : rejet automatique avec communication du motif.
Vous avez le droit de contester une décision automatisée, d'exprimer votre point de vue et d'obtenir l'intervention humaine de l'éditeur en écrivant à contact@lourdes-massabielle.org (art. 22 § 3 RGPD).
10. Mineurs
Le portail ne collecte pas intentionnellement de données personnelles de mineurs de moins de 15 ans (seuil français, art. 45 de la loi Informatique et Libertés). Si un mineur de moins de 15 ans souhaite déposer une intention de prière, le consentement du titulaire de l'autorité parentale est requis (RGPD art. 8).
11. Modifications de la politique
La présente politique peut être mise à jour pour refléter des évolutions réglementaires ou des modifications des traitements. La date de dernière mise à jour figure en tête de ce document. En cas de modification substantielle, une information sera diffusée sur le portail.
Sources
| Source | Référence |
|---|---|
| RGPD | Règlement (UE) 2016/679, art. 6, 8, 9, 12–22, 28, 32, 44–49 |
| Loi Informatique et Libertés | Loi n° 78-17 du 6 janvier 1978 modifiée, art. 45 (mineurs) |
| CNIL — Cookies | Délibération n° 2020-091 du 17 sept. 2020 |
| C. commerce | Art. L. 123-22 (conservation comptable 10 ans) |
| CPCE | Art. L. 34-5 (désinscription newsletter) |
| CCT 2021 | Décision d'exécution (UE) 2021/914 |
| DPF | Décision d'adéquation C(2023)4745 du 10 juillet 2023 |