1. Rôles et périmètre
Kadrion agit comme responsable du traitement pour les comptes clients, la facturation, la sécurité, le support et l’exploitation du service. Pour les données de membres, contacts, bénévoles, salariés, donateurs ou participants importées par une association, l’association reste responsable du traitement et Kadrion agit comme sous-traitant selon l’accord de traitement des données.
2. Données traitées
- données de compte : adresse email, mot de passe haché, sessions et rôles ;
- données contractuelles et de facturation : offre, historique d’abonnement, identifiants Stripe et factures ;
- données d’usage et de sécurité : journaux d’accès, adresse IP, appareil, événements d’audit et alertes ;
- données de support : messages, diagnostics volontairement transmis et historique des interventions ;
- données métier confiées par l’association : identité, coordonnées, adhésions, paiements, événements, communications et contenus.
Les données bancaires complètes ne sont pas conservées par AssociationOS : elles sont traitées dans l’environnement sécurisé de Stripe.
3. Finalités et bases juridiques
- Fourniture du service et facturation
- Exécution du contrat : création du compte, gestion de l’abonnement, support et accès aux fonctionnalités.
- Sécurité, prévention des abus et continuité
- Intérêt légitime à protéger le service, les comptes et les données confiées.
- Obligations comptables et demandes légales
- Respect des obligations légales applicables.
- Messages facultatifs
- Consentement lorsqu’il est requis ; ce consentement peut être retiré à tout moment.
4. Destinataires et sous-traitants
L’accès est limité aux personnes autorisées de Kadrion et aux prestataires strictement nécessaires à l’hébergement, la base de données, le paiement et l’envoi d’emails. La liste tenue à jour est disponible sur la page Sous-traitants.
Lorsque des données peuvent être traitées hors de l’Espace économique européen, le prestataire concerné applique le mécanisme de transfert prévu par son accord de traitement, notamment les clauses contractuelles types.
5. Durées de conservation
- compte et données métier : pendant la durée du contrat, puis le temps strictement nécessaire à l’export et à la suppression ;
- données de facturation : durée imposée par les obligations comptables et fiscales ;
- sessions : jusqu’à leur expiration ou leur révocation ;
- journaux de sécurité et d’audit : durée proportionnée au besoin de preuve, de diagnostic et de prévention des incidents ;
- sauvegardes opérationnelles : sept jours, avec rotation automatique.
6. Cookies et stockage local
AssociationOS utilise uniquement les cookies et stockages nécessaires à l’authentification, à la sécurité et au fonctionnement demandé par l’utilisateur. Aucun traceur publicitaire n’est déposé par le service.
7. Vos droits
Selon votre situation, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou vous opposer à certains traitements. Pour les données gérées par une association cliente, contactez d’abord cette association. Pour les données de compte Kadrion, écrivez à hugo.crneau@gmail.com.
Une réponse est apportée dans les délais légaux après vérification de l’identité. Vous pouvez également saisir la CNIL.
8. Sécurité et incidents
Les accès sont cloisonnés par association, les échanges sont chiffrés, les droits sont limités par rôle, les opérations sensibles sont auditées et la base est sauvegardée régulièrement. En cas de violation de données, Kadrion informe le client concerné dans les meilleurs délais avec les éléments utiles à ses propres obligations.
9. Mise à jour
Toute modification substantielle est annoncée dans le produit ou par email avant son entrée en vigueur. La date et la version figurent en tête de cette page.