Comment nous collectons, utilisons et protégeons vos données personnelles — conforme au RGPD (Règlement UE 2016/679) et à la loi Informatique et Libertés.
📌 En résumé : nous collectons uniquement les données nécessaires à votre adhésion et à la constitution de vos dossiers IEF. Vos données et celles de vos enfants sont chiffrées sur nos serveurs. Vous gardez le contrôle : vous pouvez consulter, corriger ou supprimer définitivement votre compte à tout moment depuis votre espace adhérent.
1. Qui est responsable de vos données ?
L'association Cœurs d'Enfants, association loi 1901, dont les coordonnées sont disponibles sur la page Contact, est responsable du traitement de vos données personnelles au sens du RGPD.
Pour toute question relative à la protection de vos données, vous pouvez nous écrire à contact@assocoeursdenfants.com. La déléguée à la protection des données (DPO) est la Présidente de l'association.
2. Quelles données collectons-nous ?
Lors de votre adhésion (via HelloAsso)
- Identité : civilité, prénom, nom
- Contact : adresse email, éventuellement téléphone
- Numéro d'adhésion HelloAsso (preuve de cotisation)
Lors de l'utilisation de l'espace adhérent
- Mot de passe (stocké uniquement sous forme de hash bcrypt non réversible)
- Données des dossiers IEF que vous rédigez : informations sur vos enfants (prénom, âge, niveau scolaire), situation familiale, méthodes pédagogiques, photos d'activités éventuelles
- Métadonnées techniques minimales : date d'inscription, date de dernière connexion, adresse IP (pour la sécurité contre le brute-force)
Ce que nous NE collectons PAS
- Pas de cookies de traçage publicitaire
- Pas de Google Analytics, Facebook Pixel ou équivalent
- Pas de revente, partage commercial ou exploitation marketing de vos données
3. Pour quoi utilisons-nous vos données ?
| Finalité | Base légale (RGPD art. 6) | Durée de conservation |
|---|---|---|
| Gestion de votre adhésion | Exécution du contrat d'adhésion | Durée de l'adhésion + 3 ans |
| Accès à l'espace adhérent et constitution des dossiers IEF | Exécution du contrat + consentement | Jusqu'à suppression du compte |
| Communication avec l'association | Intérêt légitime | 3 ans après dernier échange |
| Statistiques agrégées internes (sans identification) | Intérêt légitime | 5 ans |
| Obligations comptables et légales | Obligation légale | 10 ans (art. L123-22 Code de commerce) |
4. Mineurs — protection renforcée (RGPD art. 8)
Les dossiers IEF concernent par nature des enfants mineurs. Conformément à l'article 8 du RGPD et à la loi Informatique et Libertés (art. 7-1) :
- Le traitement des données des enfants ne peut être effectué qu'avec le consentement explicite du ou des titulaires de l'autorité parentale.
- En créant un compte adhérent et en saisissant des données concernant votre enfant, vous certifiez être titulaire de l'autorité parentale et donnez ce consentement.
- Les données des enfants sont chiffrées sur nos serveurs (libsodium XSalsa20-Poly1305) et ne sont jamais partagées avec des tiers, sauf obligation légale (ex : demande judiciaire motivée).
4 bis. Données de santé et autres données sensibles (RGPD art. 9)
Certains dossiers relèvent d'un motif lié à l'état de santé ou au handicap de l'enfant. Les informations que vous saisissez alors constituent des données sensibles au sens de l'article 9 du RGPD, qui bénéficient d'une protection renforcée.
- Base légale : votre consentement explicite (art. 9.2.a). Vous n'êtes jamais obligé·e de renseigner un état de santé : ce motif est l'un des quatre possibles, et vous choisissez librement celui qui correspond à votre situation.
- Minimisation : ne saisissez que ce qui est strictement utile à votre dossier. Aucun diagnostic médical détaillé, aucun compte rendu d'examen et aucune pièce médicale ne sont nécessaires au fonctionnement de la plateforme.
- Chiffrement : ces contenus sont chiffrés au repos au même titre que le reste du dossier, et la clé de déchiffrement est stockée séparément des données.
- Accès : les administrateurs de l'association ne consultent pas le contenu de vos dossiers. Ils n'y accèdent que si vous activez vous-même le partage explicite décrit ci-dessous, et cet accès est tracé.
- Retrait : vous pouvez retirer ce consentement à tout moment en supprimant le dossier concerné ou votre compte, sans avoir à vous justifier.
4 ter. Partage volontaire de votre dossier avec l'association
Par défaut, l'association ne voit pas le contenu de vos dossiers. Si vous souhaitez qu'une personne de l'association vous relise — avant un contrôle pédagogique par exemple — vous pouvez activer un partage depuis votre espace :
- le partage se fait enfant par enfant et vous en voyez le périmètre exact avant de confirmer ;
- il est accordé en lecture seule, pour une durée de 30 jours, renouvelable ;
- il est révocable à tout instant, en un clic ;
- chaque consultation est journalisée et le journal vous est visible.
5. Qui a accès à vos données ?
- Vous, depuis votre espace adhérent.
- Les administrateurs de l'association, strictement pour la gestion des adhésions et l'accompagnement que vous sollicitez.
- Notre hébergeur o2switch (entreprise française, serveurs en France) — sous-traitant au sens du RGPD, lié par un contrat de sous-traitance.
- Brevo (entreprise française, serveurs dans l'Union européenne) — sous-traitant qui achemine nos e-mails automatiques : confirmation d'inscription, activation de compte, alerte de nouveau message. Seuls votre adresse e-mail et votre prénom transitent par ce service ; aucune donnée concernant vos enfants ni aucun contenu de dossier ne lui est transmis.
- HelloAsso pour la partie cotisation (hors site, plateforme française).
- Aucun autre tiers sans votre consentement explicite, sauf injonction judiciaire.
6. Comment sont protégées vos données ?
- Connexion HTTPS forcée sur l'ensemble du site (HSTS).
- Mots de passe hashés avec bcrypt (coût 12, non réversible).
- Données sensibles chiffrées au repos (XSalsa20-Poly1305 via libsodium) : contenu des dossiers IEF, informations enfants, numéros d'adhésion.
- Écritures atomiques (tmp + rename) pour prévenir toute corruption des fichiers.
- Sauvegardes automatiques quotidiennes de la base de données, conservées sur le serveur d'hébergement avec une rotation de 30 jours.
- Sceau numérique de chaque dossier validé (hash SHA-256 + horodatage ISO 8601) garantissant l'intégrité a posteriori.
- Protection anti-brute-force : blocage après 5 tentatives de connexion en 15 minutes.
- Sessions sécurisées (HttpOnly + Secure + SameSite=Lax, régénération de l'identifiant toutes les 30 minutes, expiration après 2 heures d'inactivité).
- Protection CSRF double-submit cookie sur toutes les opérations sensibles.
- Données stockées en dehors de l'espace public du site : la base de données et les fichiers déposés résident dans un répertoire situé hors de l'arborescence servie par le serveur web. Ils ne sont accessibles par aucune adresse internet, quelle que soit la configuration.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (art. 15) : consulter toutes les données vous concernant directement depuis votre espace adhérent, ou par demande à l'association.
- Droit de rectification (art. 16) : corriger les données inexactes directement depuis votre profil.
- Droit à l'effacement / droit à l'oubli (art. 17) : supprimer définitivement votre compte et toutes les données associées (projets, sceaux, uploads) en un clic depuis Mon compte.
- Droit à la limitation du traitement (art. 18) : sur demande à contact@assocoeursdenfants.com.
- Droit à la portabilité (art. 20) : récupérer vos données dans un format structuré (export JSON disponible depuis chaque dossier).
- Droit d'opposition (art. 21) : à tout moment, pour les traitements fondés sur l'intérêt légitime.
- Droit de retirer votre consentement (art. 7) : à tout moment, sans affecter la licéité du traitement passé.
- Droit d'introduire une réclamation auprès de la CNIL : www.cnil.fr/fr/plaintes
💡 Suppression immédiate : vous pouvez supprimer votre compte à tout moment depuis la page Mon compte, sans contacter l'association. La suppression est définitive et concerne toutes vos données : compte, dossiers, sceaux, fichiers uploadés. Cette action est journalisée à des fins de traçabilité (date + identifiant interne, sans contenu sensible).
8. Cookies utilisés
| Nom du cookie | Finalité | Durée |
|---|---|---|
cdc_session | Authentification (session connectée) | 2 heures d'inactivité |
cdc_csrf | Protection contre les attaques CSRF | Session navigateur |
Aucun cookie de mesure d'audience tierce, aucun cookie publicitaire. Tous ces cookies sont strictement nécessaires au fonctionnement du site et exemptés de demande de consentement (CNIL, art. 82 LCEN). C'est la raison pour laquelle vous ne voyez aucun bandeau cookies sur ce site : nous n'en déposons aucun qui nécessiterait votre accord.
Stockage local dans votre navigateur
Certaines pages de l'espace adhérent enregistrent un brouillon automatique de ce que vous êtes en train de saisir, directement dans la mémoire de votre navigateur (localStorage), afin que vous ne perdiez pas votre texte si la page se ferme. Ce brouillon ne quitte jamais votre appareil, n'est transmis à personne, et s'efface automatiquement après 7 jours ou dès que votre saisie a été enregistrée. Vider les données de navigation de votre navigateur le supprime immédiatement.
9. Transfert hors UE
Vos données sont hébergées en France (o2switch, Auvergne) et ne sont pas transférées en dehors de l'Union européenne.
10. Modification de la politique
Nous pouvons être amenés à modifier cette politique en cas d'évolution réglementaire ou technique. La version courante est référencée par sa date de mise à jour, en bas de page. En cas de modification substantielle, nous en informons les adhérents par e-mail à l'adresse associée à leur compte, et vous restez libre de retirer votre consentement ou de supprimer votre compte à tout moment.
11. Contact
Pour exercer vos droits ou poser une question relative à vos données :
- Email : contact@assocoeursdenfants.com
- Courrier : Association Cœurs d'Enfants (adresse postale disponible sur la page Contact)