Retour à l'accueil

Politique de confidentialité

Conforme au Règlement Général sur la Protection des Données (RGPD, UE 2016/679, articles 13 et 14) et à la Loi Informatique et Libertés (n° 78-17 modifiée).

Responsable de traitement

MAIRIE DE CABESTANY

Adresse : Place des droits de l'Homme, 66330 Cabestany, France

Email de contact : sg@cabestany.com

Délégué à la Protection des Données (DPO)

Email : sg@cabestany.com

Pour toute question relative au traitement de vos données ou à l'exercice de vos droits RGPD, contactez le DPO en priorité.

Finalités du traitement

  • Prise de rendez-vous en mairie.
  • Soumission et suivi de demandes d'actes d'état civil (naissance, mariage, décès).
  • Notifications in-app aux usagers (confirmations, transitions de statut).

Bases légales (article 6 RGPD)

  • Mission d'intérêt public (art. 6.1.e) : authentification via FranceConnect, prise de rendez-vous, notifications.
  • Obligation légale (art. 6.1.c) : délivrance d'actes d'état civil.
  • Intérêt légitime (art. 6.1.f) : logs de sécurité du système d'information.

Données collectées

  • Via FranceConnect : prénom, nom, date de naissance, email, identifiant pseudonyme (`france_connect_sub`).
  • Saisies par l'usager : motif et nombre de personnes d'un RDV, données du sujet d'une demande d'acte (noms, dates, lieux nécessaires à la délivrance).
  • Saisies par un agent de la mairie (pour les usagers non FranceConnect) : prénom, nom, téléphone (obligatoires) ; email et note interne (optionnels). Ces données sont saisies par un agent au guichet, par téléphone ou à partir d'un courrier reçu, pour permettre la prise de rendez-vous des usagers ne pouvant pas utiliser FranceConnect (personnes âgées, illectronisme). L'agent informe oralement la personne au moment de la saisie. Toute modification ultérieure est tracée dans le journal d'audit (avant/après).
  • Techniques : sessions, notifications, journal d'activité, logs applicatifs.

Destinataires

Les données ne sont accessibles qu'aux agents authentifiés de la mairie, dans le cadre strict de leurs fonctions. Aucune cession à un tiers commercial. Sous-traitants techniques : Scaleway (hébergement, France) et FranceConnect (DINUM, France).

Durées de conservation

  • Compte usager actif : tant que le compte est utilisé.
  • Compte inactif : 3 ans après dernière connexion, puis pseudonymisation automatique.
  • Historique des RDV : 1 an après le rendez-vous.
  • Coordonnées saisies par un agent (usager non FranceConnect) : supprimées automatiquement dès qu'aucun rendez-vous lié ne subsiste en base (soit après purge des RDV anciens de plus d'un an).
  • Historique des demandes d'actes : 3 ans après finalisation.
  • Logs applicatifs : 30 jours.
  • Journal d'audit : 3 ans.
  • Notifications in-app : 90 jours.
  • Sessions usager : 8 heures glissantes (auto-purge à expiration).

Vos droits

  • Accès : consultation de vos données dans votre espace personnel (« Mon profil », « Mes rendez-vous », « Mes demandes »).
  • Rectification : pour les données d'identité, mise à jour à effectuer auprès de votre fournisseur d'identité FranceConnect.
  • Effacement (droit à l'oubli) : suppression de compte self-service depuis « Mon profil → Supprimer mon compte ». Pseudonymisation réversible — vous pourrez restaurer votre compte en vous reconnectant ultérieurement via FranceConnect. Pour les coordonnées saisies par un agent (usager non FranceConnect), l'effacement s'exerce en contactant directement la mairie.
  • Opposition / limitation : possibilité limitée — le traitement repose sur une mission d'intérêt public ou une obligation légale. Pour toute demande, contactez le DPO.
  • Portabilité : export CSV/JSON de vos données disponible sur demande (feature en cours de développement, post-MVP).

Sécurité

  • Connexions HTTPS uniquement (TLS ≥ 1.2).
  • Cookies de session : HttpOnly, Secure, SameSite=Lax, signés.
  • Chiffrement AES-256-GCM des secrets sensibles via Scaleway Key Manager (HSM, région fr-par) — les clés ne quittent jamais le HSM.
  • Hashage des mots de passe agents avec Argon2id (paramètres OWASP 2024).
  • Sauvegardes chiffrées au repos par l'hébergeur.

Réclamation auprès de la CNIL

Si vous estimez, après avoir contacté le DPO, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés : cnil.fr/fr/plaintes.