Politique de confidentialité
Mis à jour le 27/08/2026 — Version 1.0
Introduction
Avin Concept (éditeur d'Edavora) s'engage à protéger la vie privée des utilisateurs de sa plateforme. La présente Politique de confidentialité décrit quelles données sont collectées, pourquoi, comment elles sont utilisées et vos droits à leur égard, conformément au Règlement (UE) 2016/679 (RGPD) et à la Loi Informatique et Libertés modifiée.
Article 1 — Responsable de traitement
Avin Concept — SASU, 15 rue de Verdun, 68100 Mulhouse
DPO & contact RGPD : dpo@edavora.com
Important : Edavora est une plateforme SaaS multi-organisationnelle. Pour les données des membres d'une communauté (fidèles, adhérents), le responsable de traitement est l'Organisation abonnée (synagogue, consistoire, association). Avin Concept agit alors en qualité de sous-traitant au sens de l'art. 28 RGPD.
Article 2 — Données collectées
2.1 Comptes administrateurs et utilisateurs staff
- Nom, prénom, adresse e-mail, mot de passe haché (bcrypt).
- Numéro de téléphone (facultatif, pour la 2FA SMS).
- Rôle et habilitations au sein de l'Organisation.
- Journaux de connexion : adresse IP, horodatage, navigateur, tentatives échouées.
2.2 Membres des communautés (Espace membre)
- Données d'identification : nom, prénom, date de naissance, adresse e-mail.
- Adresse postale, numéros de téléphone.
- Composition familiale (conjoint, enfants) si saisie par l'Organisation.
- Données religieuses : appartenance communautaire, rite, statut (cohen, levi…), informations de Bar/Bat Mitsva.
- Données financières : historique des dons et cotisations, reçus fiscaux, mandats SEPA.
- Données funéraires : sépultures, yartzheits (commémorations de décès).
- Données de santé : uniquement si l'Organisation saisit des informations médicales pertinentes (allergie pour un événement, par ex.) — ces données sont chiffrées au repos (AES-256-GCM via HashiCorp Vault).
2.3 Données de navigation (plateforme publique)
- Cookies de session technique (aucun traçage publicitaire — voir Politique cookies).
- Logs serveur (IP, URL, code HTTP) conservés 12 mois à des fins de sécurité.
Article 3 — Finalités et bases légales
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Fourniture du service, authentification, gestion des comptes | Exécution du contrat (6.1.b) |
| Gestion des membres, dons, cotisations pour l'Organisation | Exécution du contrat / intérêt légitime de l'Organisation (6.1.b / 6.1.f) |
| Émission de reçus fiscaux, obligations comptables | Obligation légale (6.1.c) |
| Sécurité, prévention de la fraude, journaux d'audit | Intérêt légitime (6.1.f) |
| Envoi d'emails transactionnels (confirmation, rappels) | Exécution du contrat (6.1.b) |
| Données religieuses des membres (catégorie particulière) | Dérogation communauté religieuse (art. 9.2.d RGPD) + consentement explicite si nécessaire |
| Amélioration du service, statistiques anonymisées | Intérêt légitime (6.1.f) — données agrégées non personnelles |
Article 4 — Durée de conservation
| Catégorie | Durée |
|---|---|
| Données des administrateurs actifs | Durée de l'abonnement + 3 ans |
| Données des membres actifs | Durée de l'adhésion + 5 ans (obligations légales associations) |
| Données financières (dons, cotisations, reçus fiscaux) | 10 ans (obligation comptable — art. L.123-22 C.com.) |
| Journaux de connexion et d'audit | 12 mois |
| Données après résiliation de l'abonnement | 30 jours (export possible), puis suppression définitive |
Article 5 — Destinataires des données
Les données personnelles ne sont jamais vendues ni cédées à des tiers à des fins commerciales. Elles peuvent être partagées avec :
- Infomaniak Network SA (hébergeur) — traitement en Suisse (décision d'adéquation UE).
- Stripe Inc. (paiements en ligne) — uniquement les données nécessaires à la transaction ; DPA signé.
- Brevo (anciennement Sendinblue) (envoi d'e-mails transactionnels) — serveurs UE ; DPA signé.
- Infomaniak SMS / Infobip (envoi de SMS) — uniquement le numéro de téléphone et le message.
- Les autorités compétentes sur réquisition légale.
Article 6 — Transferts hors Espace Économique Européen
Les données hébergées chez Infomaniak restent en Suisse, couvert par une décision d'adéquation de la Commission européenne. Pour les sous-traitants établis hors de l'EEE (ex. : Stripe USA), des clauses contractuelles types (CCT) approuvées par la Commission sont en place. Aucun transfert n'est effectué sans garanties appropriées.
Article 7 — Sécurité
Edavora met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement des données sensibles au repos (AES-256-GCM, clés gérées par HashiCorp Vault, une clé par organisation).
- Chiffrement des communications (TLS 1.2+ obligatoire).
- Authentification à deux facteurs (2FA) obligatoire pour tous les administrateurs.
- Journaux d'audit complets de toutes les actions sur les données membres.
- Sauvegardes quotidiennes chiffrées avec rétention de 30 jours.
- Accès aux données de production restreint au personnel habilité, sous NDA.
- Tests de sécurité réguliers (audits, revues de code).
Article 8 — Vos droits
Conformément au RGPD, toute personne concernée dispose des droits suivants :
- Droit d'accès (art. 15) : obtenir une copie de vos données.
- Droit de rectification (art. 16) : corriger des données inexactes.
- Droit à l'effacement (art. 17) : demander la suppression de vos données (sous réserve des obligations légales de conservation).
- Droit à la limitation (art. 18) : restreindre le traitement dans certaines circonstances.
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine.
- Droit d'opposition (art. 21) : vous opposer à un traitement fondé sur l'intérêt légitime.
Pour exercer vos droits, adressez votre demande à : dpo@edavora.com (réponse sous 30 jours).
En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL : www.cnil.fr — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Article 9 — Mise à jour de la présente politique
La présente Politique peut être mise à jour pour refléter les évolutions légales ou techniques. La date de mise à jour est indiquée en haut de page. Les modifications substantielles sont notifiées par email aux Organisations abonnées.