Politique de confidentialité
La présente politique de confidentialité décrit la manière dont COFITERR SASU (ci-après « COFITERR », « nous ») collecte, utilise et protège les données à caractère personnel des utilisateurs de l'application Cofiterr, conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés ».
1. Responsable de traitement
COFITERR SASU, dont le siège social est situé 13 Rue Coupat, 33150 Cenon, immatriculée au RCS de Bordeaux sous le numéro 103 901 930, est responsable de traitement des données collectées via l'application Cofiterr pour son propre compte (gestion des comptes utilisateurs, facturation, sécurité).
Pour les données métier saisies ou importées par les collectivités clientes, COFITERR intervient en qualité de sous-traitant au sens de l'article 28 du RGPD. Un contrat de sous-traitance / DPA est annexé au contrat commercial.
Contact : contact@cofiterr.fr
2. Données collectées
a. Données d'identification et de compte
- Nom, prénom
- Adresse email professionnelle
- Mot de passe (stocké sous forme hachée, non lisible par COFITERR)
- Rôle attribué (administrateur, opérateur, consultant, tiers, superadmin)
- Code INSEE de la commune rattachée (pour les comptes « tiers »)
- Données de second facteur d'authentification (secret TOTP), si activé
- Horodatage de dernière connexion
b. Données de connexion et d'usage
- Adresse IP de connexion
- Identifiant de session
- User-agent (navigateur, système d'exploitation)
- Journaux d'audit : actions réalisées, horodatage, utilisateur à l'origine de l'action
- Journaux techniques (erreurs serveur, requêtes bloquées par les protections de sécurité)
c. Données relatives à l'organisation cliente (tenant)
- Raison sociale, SIREN, nature juridique, adresse, coordonnées
- Nom et coordonnées du président et des référents désignés
- Population, dotations, potentiel fiscal et autres indicateurs publics agrégés
- Données financières métier saisies ou importées par les utilisateurs (délibérations, tiers, flux financiers, appels de fonds, etc.)
3. Finalités et bases légales
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Fourniture du service (création et gestion de comptes, accès et exploitation de l'application) | Exécution du contrat (art. 6-1-b) |
| Sécurisation du service, prévention de la fraude, détection d'intrusions, journalisation des accès | Intérêt légitime (art. 6-1-f) |
| Facturation, recouvrement, suivi commercial | Exécution du contrat et obligation légale comptable |
| Envoi de notifications liées au service (maintenance, incidents, expiration d'abonnement) | Exécution du contrat |
| Amélioration du service, statistiques d'usage agrégées et anonymisées | Intérêt légitime |
| Réponse aux réquisitions judiciaires et demandes d'autorités compétentes | Obligation légale |
Aucune donnée n'est utilisée à des fins de prospection commerciale sans consentement préalable.
4. Destinataires des données
Les données sont accessibles :
- au personnel habilité de COFITERR SASU (équipe technique, support, direction) ;
- aux sous-traitants techniques, dans la stricte limite des prestations nécessaires à la fourniture du service.
Les données ne sont ni louées, ni vendues, ni cédées à des tiers à des fins commerciales.
5. Sous-traitants
| Sous-traitant | Prestation | Localisation des traitements |
|---|---|---|
| webdock.io | Hébergement applicatif et base de données | Danemark |
| Scaleway SAS | Stockage chiffré des sauvegardes (S3 Object Storage, région fr-par) |
France |
| [autres éventuels — supervision, email transactionnel…] |
La liste à jour des sous-traitants est communiquée sur demande à contact@cofiterr.fr.
6. Transferts hors Union européenne
Aucun transfert de données à caractère personnel en dehors de l'Union européenne n'est réalisé par COFITERR dans le cadre de l'exploitation du service. L'ensemble des traitements et des stockages est localisé en France.
7. Durées de conservation
| Type de donnée | Durée de conservation |
|---|---|
| Données de compte actif | Pendant toute la durée du contrat |
| Données de compte après résiliation | Jusqu'à 3 ans (prescription commerciale), puis suppression définitive |
| Journaux de connexion | 12 mois glissants (recommandation CNIL) |
| Journaux d'audit métier | Durée du contrat + 5 ans (obligations de traçabilité des opérations des collectivités) |
| Sauvegardes chiffrées | 30 jours glissants |
| Données de facturation | 10 ans (art. L. 123-22 du Code de commerce) |
À l'expiration des durées, les données sont supprimées ou anonymisées de manière irréversible.
8. Mesures de sécurité
COFITERR met en œuvre les mesures techniques et organisationnelles appropriées pour préserver la confidentialité, l'intégrité et la disponibilité des données :
- chiffrement des communications (HTTPS / TLS) ;
- hachage sécurisé des mots de passe ;
- authentification à deux facteurs disponible sur tous les comptes et obligatoire pour les profils à privilèges ;
- limitation du nombre de tentatives de connexion et détection des comportements suspects ;
- sauvegardes automatiques chiffrées, avec plan de restauration régulièrement testé ;
- journaux d'audit horodatés et immuables ;
- cloisonnement strict des données entre clients (architecture multi-tenant avec base de données dédiée par client) ;
- gestion des accès et des habilitations par profil, principe du moindre privilège ;
- revue régulière des dépendances logicielles et correction des vulnérabilités identifiées ;
- supervision continue des alertes de sécurité.
9. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès aux données vous concernant ;
- Droit de rectification des données inexactes ou incomplètes ;
- Droit à l'effacement (« droit à l'oubli »), dans les limites des obligations légales de conservation ;
- Droit à la limitation du traitement ;
- Droit d'opposition au traitement, pour des motifs tenant à votre situation particulière ;
- Droit à la portabilité des données que vous nous avez fournies ;
- Droit de définir des directives post-mortem relatives au sort de vos données après votre décès.
Pour exercer ces droits, vous pouvez nous contacter à : contact@cofiterr.fr, en joignant une copie d'une pièce d'identité en cours de validité. Nous nous engageons à répondre dans un délai maximum d'un mois à compter de la réception de votre demande, conformément à l'article 12 du RGPD.
10. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) :
CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr
11. Cookies et traceurs
L'application Cofiterr utilise uniquement des cookies strictement nécessaires à son fonctionnement :
- cookie de session : permet de maintenir l'utilisateur authentifié pendant sa visite ;
- préférences d'affichage : stockées localement (sidebar repliée, thème, etc.).
Aucun cookie publicitaire, de suivi ou d'analyse tiers n'est déposé. Ces cookies sont dispensés de consentement préalable au titre de l'article 82 de la loi Informatique et Libertés.
12. Modifications de la politique
La présente politique est susceptible d'évoluer pour tenir compte des évolutions réglementaires ou du service. La version en vigueur est toujours celle publiée sur l'application, avec mention de sa date de mise à jour. En cas de modification substantielle, les utilisateurs en sont informés par notification lors de leur prochaine connexion.
13. Contact
Pour toute question relative à la présente politique ou au traitement de vos données personnelles :