Aller au contenu
Connexion

Politique de confidentialité

Version du 17 août 2026 — applicable à compter de cette date.

1. Identité et contact

Komuni est édité par Alexandre ALLARD, Entrepreneur individuel — EI, 10 rue Cesaria Evora, 93300 Aubervilliers, France, SIREN 980 955 256.

Le référent pour la protection des données peut être contacté au moyen du formulaire de contact Komuni ou par courrier à l’adresse ci-dessus.

2. Répartition des rôles

Données gérées par une association

L’association cliente détermine les finalités et les moyens essentiels des traitements portant sur ses membres, bénévoles, dirigeants, salariés, participants, donateurs, contacts et utilisateurs. Elle agit comme responsable du traitement. Alexandre ALLARD EI, par l’intermédiaire de Komuni, agit comme sous-traitant pour fournir, héberger, sécuriser et maintenir le service.

Cette répartition concerne notamment les fiches de personnes, rôles, groupes, activités, réunions, finances, cotisations, notes de frais, formulaires, réponses, documents et historiques gérés par l’association.

Données propres à l’exploitation de Komuni

Alexandre ALLARD EI agit comme responsable du traitement pour la gestion des prospects et clients, la facturation, les comptes de contact, le support, la sécurité, la prévention des abus et la mesure technique de performance.

3. Finalités, données et bases légales

Prospects et demandes de contact

Les nom, coordonnées, organisme et contenu du message sont utilisés pour répondre aux demandes et préparer une éventuelle souscription. Ces traitements reposent sur les mesures précontractuelles demandées par la personne et sur l’intérêt légitime à assurer le suivi des échanges.

Contrat, facturation et relation client

Les coordonnées des représentants, informations contractuelles, factures, paiements et échanges sont traités pour conclure et exécuter le contrat, gérer l’abonnement et respecter les obligations comptables, fiscales et légales.

Comptes, authentification et sécurité

Les données de compte, habilitations, sessions, adresse IP lorsqu’elle figure dans les journaux, identifiants de requête et événements de sécurité servent à authentifier les utilisateurs, isoler les associations, prévenir les accès non autorisés, diagnostiquer les incidents et défendre les droits de Komuni et de ses clients. Le traitement repose sur l’exécution du service et l’intérêt légitime à le sécuriser.

Support et e-mails transactionnels

L’identité, l’adresse électronique, le contenu utile du message et les informations techniques nécessaires au diagnostic sont traités pour répondre aux demandes, envoyer les invitations, réinitialisations de mot de passe et autres messages nécessaires au service.

Mesure de performance

Komuni collecte de façon échantillonnée des mesures Web Vitals : type de métrique, valeur, qualité, type de navigation et motif de route sans paramètres libres. Le payload n’inclut ni nom, ni e-mail, ni identifiant de compte. Ce traitement repose sur l’intérêt légitime à maintenir la qualité et la stabilité du service.

4. Données obligatoires et origine

Les données signalées comme obligatoires sont nécessaires à la création du compte, à l’exécution du service ou au traitement de la demande. Leur absence peut empêcher la création du compte, l’accès à une fonctionnalité ou la réponse attendue.

Les données sont fournies par la personne concernée, par un représentant habilité de l’association ou produites automatiquement lors de l’utilisation et de la sécurisation du service.

5. Données sensibles et mineurs

Komuni n’impose pas la collecte de données de santé, d’opinions, de convictions, d’appartenance syndicale, de données biométriques ou de données pénales. Une association qui décide de traiter de telles informations, ou des informations relatives à des mineurs, doit disposer d’une base légale appropriée, limiter la collecte au nécessaire, informer les personnes et définir les mesures de protection adaptées.

6. Destinataires et sous-traitants

Les données associatives sont accessibles aux utilisateurs habilités par l’association. Chez Komuni, seuls les accès nécessaires à l’exploitation, au support ou à la sécurité sont autorisés.

Les catégories de prestataires susceptibles d’intervenir sont :

  • Hetzner Online GmbH, en Allemagne, pour l’hébergement de l’infrastructure principale ;
  • Plus Five Five, Inc. — Resend, pour l’envoi des e-mails transactionnels depuis la région européenne sélectionnée ; les métadonnées, journaux et données de compte Resend sont stockés aux États-Unis ;
  • Functional Software, Inc. — Sentry, pour la supervision des erreurs techniques, avec stockage du projet dans la région européenne située en Allemagne ; le SDK n’envoie ni informations utilisateur ni corps HTTP et la collecte de traces de performance est désactivée ;
  • Backblaze, Inc. — Backblaze B2 Cloud Storage, pour le stockage objet des documents, dans la région EU Central située à Amsterdam, aux Pays-Bas ;

La liste contractuelle et les garanties applicables sont détaillées dans l’annexe de sous-traitance RGPD.

7. Transferts hors de l’Espace économique européen

L’hébergement principal est situé en Allemagne. Les documents sont stockés chez Backblaze dans la région EU Central, à Amsterdam. Le projet Sentry utilise sa région de stockage européenne située en Allemagne. Resend achemine les e-mails depuis sa région européenne sélectionnée, mais indique stocker aux États-Unis les données de compte, métadonnées d’e-mail, journaux et enregistrements d’API.

Backblaze, Resend et Sentry sont des sociétés établies aux États-Unis. Leurs documents contractuels prévoient le recours au cadre UE–États-Unis et/ou aux clauses contractuelles types de la Commission européenne lorsque ces garanties sont nécessaires.

Komuni veille à limiter les données transmises à ces services à ce qui est nécessaire à leur fonction.

8. Durées de conservation

  • Demandes de prospects : le temps de traiter la demande, puis au maximum trois ans après le dernier contact utile.
  • Données contractuelles : pendant la relation commerciale, puis pendant la durée nécessaire à la preuve et à la gestion des recours.
  • Factures et pièces comptables : dix ans à compter de la clôture de l’exercice concerné.
  • Données associatives, y compris les snapshots de clôture et exports comptables versionnés : pendant la durée du contrat et selon les instructions documentées de l’association, sous réserve des obligations légales de conservation. Les copies téléchargées sont ensuite sous la responsabilité de l’association.
  • Journaux d’accès Caddy : 72 heures maximum.
  • Journaux techniques des conteneurs : jusqu’à leur rotation automatique, limitée à cinq fichiers de 10 Mio par service.
  • Mesures Web Vitals : 90 jours maximum, avec purge au démarrage puis toutes les 24 heures.
  • Jetons de réinitialisation de mot de passe : une heure ; jetons d’invitation : 72 heures.
  • Journaux d’audit métier : pendant la période nécessaire à la sécurité, à la traçabilité des actions et à la défense des droits de l’association et de Komuni. Les paramètres de rétention affichés dans le produit ne constituent pas, à eux seuls, une purge automatique.

9. Fin du contrat, export et suppression

L’association peut adresser une demande d’accès, d’export ou de suppression au moyen du formulaire de contact Komuni. Après vérification du demandeur et de ses pouvoirs, Komuni précise le périmètre, les éventuelles obligations de conservation et le calendrier d’exécution.

Komuni dispose d’une procédure opérateur vérifiée pour restituer les lignes SQL rattachées à une association, les données d’authentification indirectement liées à ses utilisateurs et toutes les versions de ses objets de stockage. L’archive technique contient un manifeste et des empreintes SHA-256. Après restitution et instruction confirmée, la suppression du périmètre applicatif actif est contrôlée jusqu’à l’absence de ligne et de version résiduelle.

Cette procédure n’est pas un export métier en libre-service ni une purge automatique selon les durées configurées. Le canal, le délai, la durée de conservation de la copie restituée et les éléments légalement conservés hors espace associatif actif sont précisés au demandeur.

10. Droits des personnes

Selon le traitement et sa base légale, toute personne peut demander l’accès, la rectification, l’effacement, la limitation, l’opposition ou la portabilité de ses données.

Pour une donnée gérée par une association, la demande doit de préférence être adressée à cette association, qui reste responsable du traitement. Komuni lui apporte l’assistance nécessaire. Pour les traitements propres à Komuni, la demande peut être envoyée au moyen du formulaire de contact Komuni.

Une réponse est apportée dans le délai prévu par la réglementation, en principe un mois. Une preuve d’identité ou de pouvoir peut être demandée lorsqu’elle est nécessaire et proportionnée.

Si la personne estime que ses droits ne sont pas respectés après avoir contacté Komuni ou l’association concernée, elle peut introduire une réclamation auprès de la CNIL.

11. Sécurité

Komuni met notamment en œuvre une isolation logique par association, des permissions, des sessions révocables, des contrôles de provenance, une validation des entrées, des limites de payload, TLS, des cookies d’authentification sécurisés en production, des liens temporaires pour les documents, une analyse antivirus des fichiers et une journalisation qui occulte les secrets connus.

12. Modification de la politique

Cette politique peut évoluer en cas de modification légale, technique ou contractuelle. La date de mise à jour figure en tête de page. Une modification substantielle affectant les traitements confiés par une association lui est communiquée par un moyen approprié.

  • Légal

    • Mentions légales
    • Confidentialité des données
    • Conditions d'utilisation
    • Conditions de vente
    • Annexe RGPD
    • Politique de cookies

© Komuni 2026