Politique de confidentialité

Mise à jour le 15 septembre 2026

Version de travail. Ce document a été rédigé à partir des sources officielles en vigueur et fait l'objet d'une validation juridique en cours. Il est publié pour information et sera remplacé par sa version définitive. Pour toute question, écrivez à contact@monbethhabad.fr.

Dernière mise à jour : 15 septembre 2026.

Cette politique explique quelles données personnelles sont traitées à l'occasion de l'utilisation de la plateforme Mon Beth Habad, par qui, pour quoi faire, sur quel fondement juridique, pendant combien de temps, et comment exercer vos droits. Elle est rédigée pour être lue, et pour correspondre à ce que la plateforme fait réellement. Lorsqu'un point n'atteint pas encore le niveau que nous visons, il est écrit tel quel plutôt que passé sous silence : une politique de confidentialité inexacte serait elle-même un manquement au principe de loyauté et de transparence de l'article 5.1.a du règlement (UE) 2016/679 (ci-après « le RGPD »).

1. L'essentiel

  • Deux rôles bien distincts. Pour les comptes des communautés clientes, leur abonnement et leur facturation, la société DIGITAL AGENCY est responsable de traitement. Pour les données des membres, donateurs, participants et abonnés saisies sur le site d'une communauté, elle n'est que sous-traitant : c'est la communauté qui décide.
  • Aucune publicité, aucune revente de données, aucun entraînement de modèles d'intelligence artificielle sur les données hébergées. Les fichiers de membres ne sont pas exploités d'une communauté à l'autre à des fins commerciales ou de profilage. Deux mécanismes font exception et sont décrits sans détour : le partage volontaire de l'annuaire de commerces cachers entre communautés voisines (point 4.2) et l'accès technique de l'administration de la plateforme, qui inclut une fonction d'extraction (point 7).
  • La mesure d'audience fonctionne sans cookie et sans conservation d'adresse IP. Elle est décrite en détail au point 10, y compris ses limites : l'identifiant calculé est une donnée pseudonyme, et la clé de calcul est aujourd'hui commune à toute la plateforme.
  • Un cookie de connexion, strictement nécessaire à l'accès à l'espace d'administration, auquel s'ajoute, lorsque la connexion par compte Google est activée, un cookie technique de dix minutes. Aucun cookie publicitaire, aucune régie, aucun outil de mesure d'audience tiers (point 11).
  • Contenus tiers. Si une communauté insère sur son site une vidéo YouTube ou Vimeo, ou une publication Instagram, l'affichage de ce contenu conduit le fournisseur à déposer ses propres traceurs, qui supposent votre consentement préalable. Ce point n'est pas encore outillé par la plateforme : nous l'écrivons au point 11 plutôt que d'affirmer qu'aucun traceur n'existe.
  • Les données sont hébergées en Allemagne, dans l'Union européenne. Les autres prestataires traitent en Irlande, mais deux d'entre eux ont leur maison mère aux États-Unis (Cloudflare et Resend), et deux services facultatifs (diffusion WhatsApp, connexion Google) ajoutent des destinataires : voir les points 7 et 8.
  • Vos droits s'exercent auprès de contact@monbethhabad.fr ou, pour les données détenues par une communauté, auprès de cette communauté (point 13). Vous pouvez saisir la CNIL à tout moment, sans démarche préalable (point 14).

2. Qui publie cette politique

  • Raison sociale : DIGITAL AGENCY, société par actions simplifiée au capital de 500 €, exerçant sous le nom commercial Digital Influence
  • Siège social : 61 boulevard Beaumarchais, 75003 Paris, France
  • SIREN 941 834 962 — SIRET 941 834 962 00016 — RCS Paris — code NAF 6201Z (programmation informatique)
  • TVA intracommunautaire : FR46941834962
  • Président et responsable de la publication : Yoel Edelman
  • Contact : contact@monbethhabad.fr — +33 6 75 20 78 87
  • Hébergeur : Hetzner Online GmbH, centre de données de Nuremberg, Allemagne
  • Service concerné : Mon Beth Habad, plateforme en ligne accessible à l'adresse https://monbethhabad.fr, ainsi que sur les sous-domaines (par exemple lyon.monbethhabad.fr) et, en formule Premium, sur les noms de domaine propres des communautés clientes

Articulation avec les mentions légales. La présente politique complète les mentions légales du site, qui font l'objet d'une page distincte comportant notamment les coordonnées complètes de l'hébergeur exigées par l'article 6 de la loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'économie numérique. Elle ne s'y substitue pas. Les conditions générales d'utilisation et de vente, qui régissent la relation contractuelle avec les communautés clientes, sont également distinctes de ce document.

Délégué à la protection des données. Aucun délégué à la protection des données n'a été désigné à ce jour. Cette situation ne relève pas d'un oubli mais d'une appréciation, que nous réexaminons chaque année et dont nous conservons la trace écrite : l'article 37.1.c du RGPD impose la désignation d'un délégué, au responsable de traitement comme au sous-traitant, lorsque les activités de base consistent en un traitement à grande échelle de données relevant de l'article 9. L'activité de la plateforme conduit effectivement à héberger, pour le compte de communautés cultuelles, des fichiers susceptibles de révéler des convictions religieuses ; le critère de la grande échelle s'apprécie au regard du nombre de communautés clientes, du volume de personnes concernées et de la permanence du traitement. Tant que ce seuil n'est pas atteint, la désignation n'est pas requise ; dès qu'il le sera, un délégué sera désigné, déclaré à la CNIL, et ses coordonnées publiées ici conformément à l'article 37.7. Dans l'intervalle, le point de contact pour toute question relative aux données personnelles est contact@monbethhabad.fr, ou l'adresse du siège par courrier. Une analyse d'impact relative à la protection des données est conduite pour les traitements dont DIGITAL AGENCY est responsable dès lors que les critères de l'article 35.3 sont réunis, indépendamment de l'assistance que nous devons aux communautés pour les leurs.

Indépendance. Mon Beth Habad est un service commercial indépendant. La plateforme n'est affiliée ni au mouvement Chabad-Loubavitch, ni à aucune institution religieuse. La bibliothèque de contenus religieux proposée en option est constituée à partir de flux publics (Chabad.org, Loubavitch.fr) ; sa reprise sur un site relève du seul choix de la communauté.

3. Qui est responsable de quoi

Mon Beth Habad est un logiciel loué à des communautés. Chaque communauté cliente dispose de son propre site, qu'elle alimente elle-même. Cette configuration donne à DIGITAL AGENCY deux casquettes, selon les traitements. La qualification ne dépend pas d'un choix de rédaction, mais des faits : la question est toujours qui décide de la finalité et des moyens ?

Quand nous sommes responsables de traitement. Nous décidons nous-mêmes pourquoi et comment les données sont traitées : création et gestion des comptes clients, abonnements, factures, assistance, sécurité de la plateforme, mesure d'audience de notre site de présentation, et suivi agrégé de l'activité de la plateforme pour notre pilotage. Pour ces traitements, c'est à nous que vous vous adressez, et c'est nous qui répondons.

Quand nous sommes sous-traitants. Pour tout ce que la communauté publie ou collecte sur son site — abonnés à la lettre d'information, inscriptions aux événements, questions au Rabbin, dons, annuaire cacher, contacts du CRM —, la communauté est seule responsable de traitement : elle décide de ce qu'elle collecte, pourquoi, et pendant combien de temps. Nous n'intervenons que comme prestataire technique, au sens de l'article 28 du RGPD, sur ses instructions documentées. Nous n'utilisons jamais ces données pour notre propre compte, ni pour une finalité qui nous serait propre.

TraitementQui décide (responsable de traitement)Rôle de DIGITAL AGENCYÀ qui adresser une demande
Comptes clients, abonnements, factures, assistanceDIGITAL AGENCYResponsable de traitementcontact@monbethhabad.fr
Sécurité de la plateforme, journal des actions d'administration, sauvegardesDIGITAL AGENCYResponsable de traitementcontact@monbethhabad.fr
Mesure d'audience du site de présentation monbethhabad.frDIGITAL AGENCYResponsable de traitementcontact@monbethhabad.fr
Suivi agrégé de l'activité de la plateforme (volumes de pages vues et de visiteurs distincts par communauté, sans donnée à l'échelle du visiteur)DIGITAL AGENCYResponsable de traitement, sur données agrégées uniquementcontact@monbethhabad.fr
Contenus du site d'une communauté, abonnés, inscriptions, dons, questions, annuaire cacher, CRM communautaireLa communauté cliente (le Beth Habad)Sous-traitant (article 28 du RGPD)La communauté concernée, dont les coordonnées figurent sur son site ; à défaut, nous transmettons
Mesure d'audience du site d'une communauté, à l'échelle du visiteurLa communauté clienteSous-traitantLa communauté concernée
Diffusion de la lettre d'information par courriel et, si la communauté l'a activée, par WhatsAppLa communauté cliente, titulaire de son compte WhatsApp BusinessSous-traitantLa communauté concernée
Encaissement des abonnements et des packs souscrits par les communautés (carte bancaire, via Stripe)DIGITAL AGENCY pour la relation d'abonnement ; Stripe pour ses propres obligations réglementaires d'établissement de paiementResponsable de traitement pour la relation d'abonnement ; aucun accès aux données de cartecontact@monbethhabad.fr pour la facturation ; Stripe pour les données de paiement
Encaissement des dons, des participations aux événements payants et des réservations de galaLa communauté, qui choisit son prestataire de paiement et publie le lien correspondant ; ce prestataire est responsable des données qu'il collecteNi responsable, ni sous-traitant de ce paiement : la plateforme se borne à afficher le lien et à enregistrer le don annoncéLa communauté, et le prestataire de paiement vers lequel vous avez été redirigé

Règle pratique. Si votre relation est avec une communauté — vous êtes abonné à sa lettre d'information, inscrit à l'un de ses événements, donateur, auteur d'un avis, ou contact de son CRM —, adressez-vous d'abord à cette communauté. Si vous ne parvenez pas à l'identifier ou à la joindre, écrivez-nous : nous transmettrons votre demande au responsable concerné et vous indiquerons à qui elle a été transmise.

4. Les données traitées, par catégorie de personne

4.1 Vous êtes client : Chalia'h, Chlou'ha, ou membre de l'équipe d'une communauté

  • Identité et contact : nom, adresse électronique
  • Mot de passe, conservé sous forme hachée (nous ne le connaissons pas et ne pouvons pas le restituer)
  • Lorsque vous utilisez la connexion par compte Google, lorsque cette option est activée : l'identifiant de compte Google, le nom, l'adresse électronique vérifiée et la photo de profil transmis par Google au moment de la connexion. Vous pouvez toujours utiliser à la place un mot de passe classique.
  • Communauté de rattachement et rôle au sein de l'équipe
  • Données d'abonnement et de facturation, gérées par Stripe : formule souscrite, montants, échéances, statut des paiements, référence et lien de facture. Aucune donnée de carte bancaire ne transite par la plateforme ni n'y est stockée.
  • Échanges avec l'assistance
  • Jetons de session, avec leur date d'expiration
  • Journal des actions effectuées dans l'administration : auteur, action, date, ressource concernée, description et adresse IP de la connexion (voir les points 6 et 9)

Ces données sont fournies par vous, lors de la création du compte puis au fil de l'utilisation, à l'exception de celles que Google nous transmet à votre demande lors d'une connexion par ce moyen. Elles sont nécessaires à la fourniture du service : sans elles, le compte ne peut pas être créé ni l'abonnement géré. L'essai gratuit de 30 jours ne requiert aucune carte bancaire.

4.2 Vous êtes membre, abonné, participant, donateur ou contact d'une communauté

Ces données sont saisies par la communauté, ou par vous-même sur son site. Elles sont hébergées et traitées par nous pour le compte de cette communauté, jamais pour le nôtre. Selon les fonctions activées par la communauté, il peut s'agir de :

  • Lettre d'information : adresse électronique, prénom, téléphone facultatif, indicateur d'acceptation de la diffusion par WhatsApp, trace de la double confirmation d'inscription, jeton de désabonnement. Chaque lettre envoyée est archivée et reste consultable au moyen d'un lien non devinable figurant dans le message.
  • Statistiques d'envoi de la lettre : par adresse destinataire, les événements de remise, d'ouverture, de clic, de rejet et de plainte signalés par notre prestataire d'acheminement. Il s'agit bien d'un suivi individuel des envois ; il sert exclusivement à mesurer la délivrabilité et l'intérêt suscité par la lettre, jamais à établir un profil publicitaire.
  • Questions au Rabbin : nom, adresse électronique, objet, catégorie, contenu de la question, mention d'anonymat
  • Inscriptions aux événements et listes d'attente : nom, adresse électronique, téléphone, nombre de places, montant dû le cas échéant
  • Dons et promesses de don : nom, adresse électronique, téléphone, montant, dédicace, message éventuel, mention d'anonymat, ambassadeur éventuel. Un don peut aussi être saisi à la main par la communauté ou importé par elle depuis un fichier, lorsqu'il a été reçu par un autre canal.
  • Annuaire de commerces cachers : propositions d'adresses (nom et adresse électronique de la personne qui propose, coordonnées du commerce) et avis (nom, adresse électronique facultative, note, commentaire)
  • CRM communautaire : prénom, nom, adresse électronique, téléphone, indicateur WhatsApp, adresse postale, ville, coordonnées géographiques approximatives, date de naissance, étiquettes libres, notes, origine du contact (saisie manuelle, import, abonnement, événement, question, don), historique daté des échanges par type (note, appel, visite, courriel, WhatsApp, rendez-vous, don, événement), rendez-vous et rappels, tournées de mivtsaïm et leurs étapes
  • Photographies, images et documents déposés par la communauté ou par son équipe : photographies d'événements, panoramas de la visite virtuelle, pièces jointes. Une photographie de rassemblement communautaire est, par nature, susceptible de révéler les convictions religieuses des personnes qui y figurent.

Ce qui peut apparaître publiquement sur le site d'une communauté

Certaines de ces informations peuvent être publiées sur le site public de la communauté, lorsque celle-ci le décide et active la fonction correspondante :

  • le mur des donateurs d'une campagne de collecte : nom du donateur, montant, message et dédicace — sauf lorsque le don a été enregistré comme anonyme ;
  • les questions publiées avec leur réponse : le prénom ou le nom de l'auteur apparaît, sauf lorsque la question a été marquée comme anonyme ;
  • les avis déposés sur l'annuaire de commerces cachers, après modération par la communauté : le nom saisi par l'auteur, la note et le commentaire sont publiés ; l'adresse électronique ne l'est pas ;
  • les fiches de l'annuaire cacher elles-mêmes : par défaut, les adresses référencées par une communauté peuvent être reprises sur le site des communautés voisines qui ont choisi d'afficher les adresses alentour, dans le rayon qu'elles ont fixé. Chaque communauté peut désactiver ce partage depuis son administration. Seules les informations relatives au commerce sont partagées, et non les coordonnées de la personne qui a proposé la fiche.

Cette publication est un choix éditorial de la communauté, qui en est responsable. Publier en ligne une information identifiant une personne dans le cadre des activités d'un lieu de culte suppose son consentement explicite au sens de l'article 9.2.a du RGPD : l'exception prévue pour les organismes cultuels à l'article 9.2.d exclut expressément la communication des données à des tiers sans le consentement des personnes, et une publication en ligne est une telle communication. Il appartient donc à la communauté de recueillir ce consentement et d'en conserver la preuve, conformément à l'article 7.1.

Nous devons ici une précision sur l'outil que nous fournissons. Aujourd'hui, les formulaires de don et de question comportent une option permettant de demander l'anonymat, et cette option n'est pas cochée par défaut : autrement dit, le réglage actuel repose sur un refus exprès plutôt que sur un accord exprès. Ce fonctionnement ne satisfait pas l'exigence de consentement explicite. Nous le remplaçons par une case à cocher d'acceptation, distincte pour le nom et pour le montant, non pré-cochée, avec conservation de la preuve du consentement, l'anonymat devenant le comportement par défaut ; cette évolution relève de notre obligation de protection des données par défaut au titre de l'article 25.2 du RGPD, même lorsque nous ne sommes que sous-traitant de la publication. Dans l'intervalle, si une information vous concernant a été publiée sans votre accord, écrivez à la communauté, ou à nous si vous ne parvenez pas à la joindre : le retrait est immédiat.

Données susceptibles de révéler des convictions religieuses

Il faut le dire clairement : le fait d'être inscrit à la lettre d'information d'un Beth Habad, de participer à ses événements, de lui adresser une question, de lui faire un don ou de figurer dans son CRM constitue une donnée susceptible de révéler des convictions religieuses, protégée par l'article 9 du RGPD. Cela vaut même lorsque l'information n'est pas explicite : c'est le contexte qui la rend sensible. Il en va de même des photographies d'événements et des contacts géolocalisés du CRM.

Trois conséquences concrètes :

  1. La communauté, en tant que responsable de traitement, doit disposer à la fois d'une base légale au titre de l'article 6 et d'une exception au titre de l'article 9.2 du RGPD — le plus souvent celle prévue pour les organismes à but non lucratif à finalité religieuse, limitée à leurs membres, anciens membres et personnes en contact régulier, ou votre consentement explicite. Cette exception ne couvre en revanche aucune communication à des tiers, publication comprise.
  2. Le recours à un prestataire d'hébergement n'est pas une communication de données « en dehors de l'organisme » : un sous-traitant n'est pas un tiers au sens de l'article 4.10 du RGPD. En revanche, une publication en ligne, un partage d'annuaire entre communautés ou une diffusion par un réseau de messagerie en sont.
  3. La divulgation de telles listes exposerait les personnes concernées à un risque réel de discrimination ou d'hostilité. C'est cette considération, et non une simple conformité formelle, qui justifie le niveau de mesures décrit au point 9 et la franchise de ce document sur ce qui n'est pas encore au niveau voulu.

4.3 Vous êtes simple visiteur d'un site

La consultation d'un site n'exige aucune inscription et la plateforme n'y dépose, pour elle-même, aucun cookie. Sont enregistrés, pour la seule mesure d'audience : la page consultée, le jour, le type d'appareil (mobile ou ordinateur), le domaine du site depuis lequel vous êtes arrivé le cas échéant, et un identifiant de visiteur journalier calculé selon la méthode décrite au point 10. Aucune adresse IP n'est conservée pour cette finalité. Les visites identifiées comme provenant de robots d'indexation ne sont pas enregistrées.

Une réserve, développée au point 11 : si la communauté a inséré sur son site une vidéo ou une publication de réseau social, l'affichage de ce contenu conduit votre navigateur à se connecter au fournisseur concerné, qui peut alors déposer ou lire ses propres traceurs. Ces traceurs ne sont pas ceux de la plateforme, mais leur déclenchement résulte d'une insertion volontaire : nous ne pouvons donc pas écrire qu'aucune opération n'a lieu sur votre terminal lors de la consultation d'un tel site.

4.4 Vous êtes mineur, ou vous inscrivez un enfant

Les communautés organisent des activités auxquelles participent des enfants et des adolescents, et les formulaires d'inscription, d'abonnement et de question sont ouverts à tous. L'article 8 du RGPD et l'article 45 de la loi n° 78-17 du 6 janvier 1978 modifiée fixent à 15 ans, en France, l'âge à partir duquel un mineur peut consentir seul dans le cadre d'une offre de services de la société de l'information. En deçà, le traitement suppose le consentement conjoint du titulaire de l'autorité parentale, et l'exigence est renforcée lorsque les données sont susceptibles de révéler des convictions religieuses.

En conséquence : l'inscription d'un enfant de moins de 15 ans doit être effectuée ou confirmée par le titulaire de l'autorité parentale, dont l'adresse électronique doit être recueillie ; il appartient à la communauté, responsable de ces traitements, de s'en assurer. Le titulaire de l'autorité parentale peut à tout moment demander à la communauté l'accès aux données de l'enfant, leur rectification ou leur effacement, et nous sommes tenus de l'assister techniquement. Nous indiquons sans détour que les formulaires ne comportent pas encore de déclaration d'âge ni de circuit de confirmation parentale automatisé : leur ajout fait partie des évolutions prévues, et cette section sera mise à jour lorsqu'ils seront en place.

5. Finalités et bases légales

5.1 Traitements dont DIGITAL AGENCY est responsable

FinalitéDonnées concernéesBase légale
Création et gestion du compte client, fourniture de la plateforme, essai gratuitNom, adresse électronique, mot de passe haché, communauté, rôleExécution du contrat (article 6.1.b du RGPD)
Connexion par compte Google, lorsque vous choisissez ce moyen d'authentificationIdentifiant Google, nom, adresse électronique vérifiée, photo de profilExécution du contrat (article 6.1.b), à votre initiative
Gestion des abonnements, des packs à l'unité, des paiements, des relances et des résiliationsIdentité, coordonnées, formule, montants, statut des paiementsExécution du contrat (article 6.1.b)
Établissement et conservation des factures, comptabilitéDonnées de facturationObligation légale (article 6.1.c), notamment article L. 123-22 du code de commerce
Assistance et support aux clients, y compris les sessions temporaires d'assistanceCoordonnées, contenu des échanges, traces d'accèsExécution du contrat (article 6.1.b)
Sécurité du service : journal des actions d'administration, prévention et détection des accès non autorisés et des abus, sauvegardesIdentifiant de l'utilisateur, action, date, ressource, adresse IP de la connexionIntérêt légitime (article 6.1.f) : préserver l'intégrité de la plateforme et des données qui y sont hébergées, et pouvoir établir l'origine d'une action. Cette finalité concourt en outre au respect de l'obligation de sécurité de l'article 32, qui n'est pas en elle-même une base légale.
Mesure d'audience du site de présentation monbethhabad.frIdentifiant de visiteur journalier, page, jour, type d'appareil, domaine référentIntérêt légitime (article 6.1.f) : connaître la fréquentation et améliorer le service, avec droit d'opposition (point 10). Voir également, pour la couche « ePrivacy », l'article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée.
Pilotage de la plateforme : suivi du nombre de pages vues et de visiteurs distincts par communauté, sans accès à une donnée à l'échelle du visiteurCompteurs agrégés par communauté et par jourIntérêt légitime (article 6.1.f) : mesurer l'usage du service que nous éditons
Communications de service adressées aux clients (évolutions, incidents, échéances, fin d'essai)Nom, adresse électroniqueExécution du contrat (article 6.1.b)

5.2 Traitements réalisés pour le compte des communautés

Les traitements ci-dessous sont mis en œuvre par chaque communauté cliente, qui en détermine seule les finalités et les moyens. Nous les exécutons techniquement, sur ses instructions. Nous n'y avons pas de finalité propre et, à ce titre, nous n'avons pas de base légale à faire valoir : c'est à la communauté de pouvoir justifier la sienne, ainsi que l'exception applicable au titre de l'article 9.2 du RGPD.

Traitement mis en œuvre par la communautéDonnées traitées via la plateformeNotre rôle
Lettre d'information hebdomadaire par courrielAdresse électronique, prénom, téléphone facultatif, trace de la double confirmationSous-traitant
Diffusion de la lettre par WhatsApp, lorsque la communauté a activé cette option et que vous y avez consenti séparémentNuméro de téléphone, titre de la lettre et lien vers sa version en ligne, transmis au service WhatsApp BusinessSous-traitant ; la communauté est titulaire de son compte WhatsApp Business
Statistiques d'envoi de la lettre : remise, ouverture, clic, rejet, plainteAdresse électronique du destinataire, type d'événement, date, référence du messageSous-traitant
Questions au Rabbin, et publication éventuelle des réponsesNom, adresse électronique, objet, catégorie, question, mention d'anonymatSous-traitant
Événements, inscriptions et listes d'attenteNom, adresse électronique, téléphone, nombre de places, montant dûSous-traitant
Dons, promesses de don, campagnes de collecte et gala, y compris les dons saisis ou importés par la communautéNom, adresse électronique, téléphone, montant, dédicace, message, mention d'anonymatSous-traitant ; l'encaissement en ligne est opéré par le prestataire de paiement choisi par la communauté
Annuaire de commerces cachers : propositions, avis, et partage éventuel des fiches avec les communautés voisinesNom, coordonnées, contenu de l'avis, noteSous-traitant
CRM communautaire, tournées, rendez-vous et tâches de suiviIdentité, coordonnées, adresse et coordonnées géographiques approximatives, date de naissance, étiquettes, notes, origine du contact, historique des échanges, rendez-vous et rappelsSous-traitant
Photographies, images et documents publiés sur le siteFichiers déposés et leurs légendesSous-traitant
Statistiques de visite du site de la communautéVoir point 10Sous-traitant

Nos engagements envers les communautés figurent dans l'accord de sous-traitance conclu avec chacune d'elles, annexé aux conditions générales et accessible depuis l'espace client, comme l'exige l'article 28.3 du RGPD. Ils comprennent : le traitement sur instructions documentées seulement ; la confidentialité des personnes habilitées, soumises à un engagement contractuel en ce sens ; les mesures de sécurité de l'article 32 ; l'information préalable en cas de changement ou d'ajout d'un sous-traitant ultérieur, assortie d'un délai de trente jours pendant lequel la communauté peut s'y opposer et, en cas d'objection maintenue, résilier sans frais ; l'assistance pour répondre aux demandes d'exercice des droits et pour la réalisation d'une analyse d'impact ; la notification sans délai de toute violation de données ; la mise à disposition des informations nécessaires pour démontrer le respect de l'article 28 et la possibilité de réaliser des audits ou inspections ; enfin, la restitution ou la suppression des données à la fin du contrat.

6. Durées de conservation

DonnéesDuréePrécisions
Compte client et données associéesToute la durée de l'abonnement en base active, puis 3 ans à compter du dernier contactAu terme de ces 3 ans, suppression ou anonymisation. Les seuls éléments nécessaires à la constatation, à l'exercice ou à la défense d'un droit en justice sont conservés en archivage intermédiaire, à accès restreint, jusqu'à l'expiration du délai de prescription applicable (5 ans, article 2224 du code civil et article L. 110-4 du code de commerce).
Données des membres, abonnés et contacts d'une communautéDurée fixée par la communauté, dans la limite de ce qui est nécessaire à la finalité qu'elle poursuitC'est la communauté qui décide, et à qui vous pouvez demander l'effacement à tout moment. À la suppression de son compte, les données sont effacées sous 30 jours et purgées des sauvegardes sous 60 jours.
Statistiques d'envoi de la lettre d'information (remise, ouverture, clic, rejet, plainte)13 moisAu-delà, seuls subsistent les compteurs agrégés par lettre envoyée.
Sauvegardes de la base de données14 jours glissantsSauvegarde quotidienne, compressée, conservée sur le serveur d'hébergement situé en Allemagne, dans un répertoire réservé à l'administrateur système.
Sauvegardes des médias et images8 semainesSauvegarde hebdomadaire, dans les mêmes conditions de stockage.
Factures et pièces comptables10 ansObligation légale, non susceptible d'effacement anticipé
Statistiques de visite13 moisPurge automatique des enregistrements plus anciens
Journal des actions d'administration (auteur, action, date, ressource, description, adresse IP)12 mois glissantsPurge automatique au-delà. En cas d'incident de sécurité, les seules entrées utiles à la constatation de l'incident et au traitement de ses suites, y compris judiciaires, sont conservées jusqu'à la clôture de celles-ci. À la suppression d'un compte, les entrées cessent d'être rattachées à ce compte ; elles restent néanmoins des données personnelles jusqu'à leur purge, puisqu'elles portent une adresse IP.
Jetons de session14 jours au maximumJeton de session d'assistance : 2 heures

7. Destinataires et sous-traitants ultérieurs

Vos données ne sont ni vendues, ni louées, ni communiquées à des tiers à des fins commerciales. Elles sont accessibles :

  • aux personnes habilitées par la communauté cliente, pour les données de ses membres ;
  • au personnel technique de DIGITAL AGENCY, strictement pour l'exploitation, la maintenance, la migration et l'assistance. Nous devons être précis sur l'étendue de cet accès : l'administration de la plateforme n'est pas cloisonnée par communauté, et elle comporte des fonctions d'extraction qui permettent, notamment, d'obtenir la liste des communautés, des comptes, des abonnés à une lettre d'information, des dons enregistrés et des dernières entrées du journal d'administration. Ces fonctions existent pour l'exploitation du service, la reprise de données et le traitement des incidents ; elles sont réservées aux administrateurs de la plateforme, soumis à une obligation de confidentialité, et nous en restreignons le périmètre pour qu'elles ne permettent plus d'extraction nominative portant simultanément sur plusieurs communautés. Elles ne servent à aucune exploitation commerciale ni à aucun rapprochement entre communautés ;
  • à un technicien habilité, lorsqu'une session temporaire d'assistance est ouverte sur l'espace d'administration d'une communauté. Cette session est limitée à deux heures et systématiquement journalisée (identité de l'administrateur, compte concerné, horodatage). Nous précisons, là encore, l'état réel du dispositif : cette session peut aujourd'hui être ouverte par un administrateur de la plateforme sans accord préalable du client. Nous ajoutons un déclenchement à la demande expresse de la communauté et une notification systématique à celle-ci, afin que cet accès repose sur une instruction documentée au sens de l'article 28.3.a du RGPD ;
  • aux prestataires listés ci-dessous, dans la limite de ce que leur prestation exige ;
  • aux autorités administratives ou judiciaires, dans les cas prévus par la loi.
PrestataireRôleLieu de traitement et établissement
Hetzner Online GmbHHébergement du serveur, de la base de données, des médias et des sauvegardesNuremberg, Allemagne (Union européenne) ; société de droit allemand
Cloudflare, Inc.Gestion des noms de domaine (DNS) et des certificats de sécuritéSociété de droit américain, siège aux États-Unis ; trafic servi depuis l'Union européenne
Cloudflare R2, le cas échéantStockage des images et fichiers déposés sur les sites, lorsque cette option est activée ; à défaut, ces fichiers restent sur le serveur d'hébergement en AllemagneStockage objet dont la localisation dépend de la juridiction retenue pour l'espace de stockage ; administration assurée par Cloudflare, Inc., société de droit américain
Resend (Plus Five Five, Inc.)Acheminement des courriels : messages de service, confirmations, lettres d'information, et remontée des événements de remise et d'ouvertureTraitement en région Irlande (Union européenne) ; société de droit américain
Stripe Payments Europe, Ltd.Encaissement des abonnements et des packs souscrits par les communautésIrlande (Union européenne)
Meta Platforms Ireland Ltd. (service WhatsApp Business), lorsque la communauté active la diffusion par WhatsAppAcheminement des messages de la lettre d'information aux abonnés ayant accepté ce canalIrlande (Union européenne), au sein d'un groupe dont la maison mère est établie aux États-Unis
Google Ireland Ltd., lorsque la connexion par compte Google est activéeAuthentification du compte client et transmission des informations de profil associéesIrlande (Union européenne), au sein d'un groupe dont la maison mère est établie aux États-Unis
Prestataire de paiement choisi par la communauté pour les dons, les événements payants et le galaEncaissement du paiement après redirection depuis le site de la communautéVariable : ce prestataire n'est pas choisi par DIGITAL AGENCY, qui n'a accès ni à ses systèmes ni aux données de paiement

Précision sur Stripe. Stripe intervient pour les seuls abonnements et packs souscrits par les communautés. Stripe n'est pas seulement notre prestataire : pour une partie de son activité — exécution des paiements, lutte contre la fraude, obligations réglementaires propres aux établissements de paiement —, Stripe agit comme responsable de traitement indépendant. Les données de carte bancaire sont saisies directement chez Stripe ; elles ne transitent pas par la plateforme et n'y sont pas stockées. Le traitement que Stripe opère pour son propre compte est régi par sa propre politique de confidentialité.

Précision sur les dons et les paiements d'événements. Les dons, les participations aux événements payants et les réservations de gala ne sont pas encaissés par la plateforme. La communauté renseigne le lien de paiement du prestataire qu'elle a choisi (par exemple une plateforme de collecte associative), et vous y êtes redirigé pour régler. Ce prestataire est responsable des données qu'il collecte à cette occasion, selon ses propres conditions ; nous n'y avons pas accès. La plateforme conserve seulement, pour le compte de la communauté, la trace du don ou de la promesse de don annoncée. Une communauté peut également saisir un don à la main ou importer un fichier de dons reçus par un autre canal.

Précision sur WhatsApp. La diffusion de la lettre par WhatsApp est facultative et repose sur le compte WhatsApp Business de la communauté, qu'elle configure elle-même. Votre numéro n'est transmis que si vous avez expressément accepté ce canal lors de votre inscription, et le message transmis se limite au titre de la lettre et au lien vers sa version en ligne. Vous pouvez retirer cette acceptation à tout moment auprès de la communauté, ou en vous désabonnant.

Les politiques de confidentialité des autres prestataires sont accessibles ici : Hetzner, Cloudflare, Resend, WhatsApp, Google.

8. Transferts hors de l'Union européenne

Le serveur, la base de données, les médias et les sauvegardes sont situés en Allemagne. L'acheminement des courriels est traité en Irlande. Les paiements d'abonnement sont traités par l'entité irlandaise de Stripe. La diffusion WhatsApp et la connexion Google, lorsqu'elles sont activées, passent par les entités irlandaises des groupes concernés. Les traitements sont donc localisés dans l'Union européenne.

La localisation du traitement ne se confond toutefois pas avec le lieu d'établissement du prestataire, et un accès distant depuis un pays tiers constitue lui-même un transfert au sens du chapitre V du RGPD. Nous indiquons donc les situations concernées :

  • Cloudflare, Inc., société de droit américain, pour la gestion des noms de domaine et des certificats, ainsi que pour le stockage objet lorsqu'il est activé ;
  • Plus Five Five, Inc. (Resend), société de droit américain, bien que le traitement soit localisé en région Irlande ;
  • Meta Platforms Ireland Ltd. et Google Ireland Ltd., établies dans l'Union européenne mais appartenant à des groupes dont la maison mère est aux États-Unis, pour les seules fonctions facultatives décrites au point 7.

Les contrats conclus avec ces prestataires reposent sur les clauses contractuelles types de la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021 — module 2 pour les traitements dont nous sommes responsables, module 3 pour ceux que nous réalisons pour le compte d'une communauté —, qui constituent une garantie appropriée au sens de l'article 46 du RGPD. Ces clauses sont complétées par des mesures techniques (chiffrement des communications, limitation des données transmises à ce que la prestation exige) et par l'examen documenté de la législation du pays destinataire, conformément à l'arrêt de la Cour de justice de l'Union européenne du 16 juillet 2020 (affaire C-311/18) et aux recommandations du Comité européen de la protection des données. Lorsqu'un prestataire est par ailleurs certifié au titre du cadre de protection des données UE–États-Unis, qui fait l'objet d'une décision d'adéquation de la Commission européenne du 10 juillet 2023, cette certification constitue un fondement complémentaire. Vous pouvez obtenir copie des garanties applicables sur demande écrite à contact@monbethhabad.fr.

Aucun transfert de données de membres vers un pays tiers n'est organisé à d'autres fins que celles décrites ci-dessus. Si un nouveau prestataire devait impliquer un tel transfert, cette politique serait mise à jour avant sa mise en service, et les communautés clientes en seraient informées préalablement, avec la faculté de s'y opposer prévue au point 5.2.

9. Mesures de sécurité

Les mesures suivantes sont effectivement en place :

  • Chiffrement des communications : HTTPS obligatoire sur l'ensemble de la plateforme, certificats renouvelés automatiquement, en-têtes de sécurité (HSTS, protection contre l'interprétation abusive des types de fichiers, interdiction de l'affichage en cadre tiers)
  • Authentification : mots de passe conservés sous forme hachée, jetons d'accès expirant au plus tard au bout de 14 jours, jeton d'assistance limité à 2 heures
  • Sauvegardes : base de données sauvegardée chaque jour et conservée 14 jours ; médias sauvegardés chaque semaine et conservés 8 semaines. Les archives sont compressées et stockées sur le serveur d'hébergement situé en Allemagne, dans un répertoire réservé à l'administrateur système. Elles ne font pas l'objet, à ce jour, d'un chiffrement propre en plus de cette restriction d'accès et du chiffrement du transport ; nous préférons l'écrire plutôt que d'annoncer une mesure que nous ne pourrions pas démontrer.
  • Pare-feu et application automatique des mises à jour de sécurité du système
  • Assainissement des contenus envoyés par les utilisateurs, afin d'empêcher l'injection de scripts dans les pages publiées
  • Cloisonnement applicatif : les données de chaque communauté sont rattachées à cette communauté et ne sont accessibles qu'aux comptes qui lui sont rattachés ; les statistiques sont présentées site par site. Ce cloisonnement ne s'applique pas à l'administration de la plateforme, dont l'étendue réelle est décrite au point 7.
  • Traçabilité : toute écriture effectuée dans l'administration (création, modification, suppression) est journalisée avec son auteur, sa date et l'adresse IP de la connexion ; les sessions d'assistance le sont également

Ce que nous ne promettons pas. Aucun système n'est invulnérable. Les mesures ci-dessus sont réévaluées périodiquement au regard de l'état de l'art, du coût de mise en œuvre et des risques, conformément à l'article 32 du RGPD. Aucun engagement de niveau de service chiffré n'est souscrit à ce stade ; la portée contractuelle de nos obligations envers les communautés clientes est précisée dans les conditions générales, et non dans le présent document, qui s'adresse aux personnes concernées et ne saurait restreindre leurs droits.

En cas de violation de données. Pour les traitements dont DIGITAL AGENCY est responsable de traitement — comptes clients, facturation, assistance, journalisation, mesure d'audience de monbethhabad.fr —, toute violation est notifiée à la CNIL dans les 72 heures suivant sa découverte, conformément à l'article 33.1 du RGPD, et les personnes concernées en sont informées dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34). Pour les données traitées pour le compte d'une communauté, nous notifions cette communauté sans délai injustifié et lui fournissons les éléments nécessaires à sa propre notification (article 33.2), la notification à l'autorité et l'information des personnes lui incombant en qualité de responsable de traitement. Un registre interne des violations est tenu (article 33.5).

10. Mesure d'audience sans cookie : comment cela fonctionne exactement

La plateforme mesure la fréquentation des sites sans déposer de cookie et sans conserver d'adresse IP. Voici précisément ce qui se passe lors d'une visite.

Ce qui est enregistré

  • la page consultée ;
  • le jour de la visite ;
  • le type d'appareil, ramené à deux valeurs : mobile ou ordinateur ;
  • le domaine du site depuis lequel vous êtes arrivé, s'il en existe un et s'il est extérieur au site visité ; jamais l'adresse complète de la page d'origine, jamais de paramètre de campagne publicitaire ;
  • un identifiant de visiteur, décrit ci-dessous.

Comment l'identifiant de visiteur est calculé

Au moment de la visite, le serveur calcule une empreinte SHA-256, fonction mathématique à sens unique, à partir de quatre éléments concaténés : l'adresse IP de la connexion, le descriptif technique du navigateur (user-agent), la date du jour, et une clé secrète propre à l'application. Le résultat est ensuite tronqué et seul ce fragment est enregistré.

Ce que cela implique :

  • l'adresse IP et le descriptif du navigateur servent uniquement d'ingrédients du calcul : ils ne sont ni enregistrés, ni consultables, et ils ne sont exploités pour aucune autre finalité ;
  • l'empreinte change chaque jour, puisque la date entre dans le calcul : il est impossible de relier les visites d'une même personne d'un jour sur l'autre ;
  • rien n'est écrit ni lu sur votre appareil au titre de cette mesure : aucun cookie, aucun stockage local, aucun identifiant persistant.

Ce que nous ne prétendons pas

Par honnêteté technique, trois précisions s'imposent.

Première précision : l'empreinte n'est pas irréversible en pratique. Comme toute empreinte calculée sur des valeurs à faible variabilité — l'espace des adresses IPv4 est fini, la date est connue et les descriptifs de navigateur courants sont peu nombreux —, celle-ci resterait théoriquement réversible par recherche exhaustive pour qui détiendrait à la fois la clé secrète et l'empreinte. Nous ne procédons évidemment à aucune recherche de ce type, et la clé n'est utilisée à aucune autre fin ; mais nous ne pouvons pas écrire que l'adresse IP serait « non reconstituable ».

Deuxième précision : la donnée est pseudonyme, pas anonyme. Cet identifiant ne permet pas, à lui seul, de remonter à une personne identifiée, mais il reste un identifiant : ce traitement demeure intégralement soumis au RGPD, et nous le traitons comme tel. Nous ne le qualifions pas d'« anonyme ».

Troisième précision : la clé n'est pas encore propre à chaque site. La clé secrète utilisée dans le calcul est celle de l'application, et non une clé propre à chaque site hébergé. Concrètement, une même personne visitant le même jour deux sites différents de la plateforme produirait la même empreinte. Nous n'effectuons aucun rapprochement de ce type : les statistiques sont calculées et présentées site par site, et nous ne consultons, au niveau de la plateforme, que des totaux agrégés par communauté (nombre de pages vues et de visiteurs distincts). Il reste que cette possibilité technique existe, et elle a une conséquence juridique que nous exposons ci-dessous. Nous faisons évoluer le calcul vers une clé dérivée par site et renouvelée chaque jour, conservée hors de la base de données, de sorte qu'aucune empreinte ne puisse être commune à deux sites ni à deux jours ; cette section sera mise à jour lorsque ce sera fait.

Fondement juridique et droit d'opposition

Deux textes se superposent ici, et il faut répondre aux deux.

Au titre de l'article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée (la couche dite « ePrivacy »), toute lecture d'informations dans votre équipement terminal suppose en principe votre consentement. Le calcul d'une empreinte à partir du descriptif du navigateur relève de ce texte. La CNIL admet toutefois une exemption de consentement pour la mesure d'audience strictement nécessaire à la fourniture du service, dans les conditions de sa recommandation n° 2020-092 du 17 septembre 2020 : finalité limitée à la mesure d'audience du seul site consulté, absence de recoupement avec d'autres traitements et de transmission à des tiers, données conservées treize mois au maximum. Notre mesure respecte ces conditions sur le fond — pas de publicité, pas de profilage, pas de suivi de votre navigation sur d'autres sites, pas de transmission à des tiers, purge à treize mois — à une réserve près, celle de la troisième précision ci-dessus : tant que la clé de calcul est commune à la plateforme, l'empreinte est techniquement commune à plusieurs sites, ce qui ne correspond pas à l'exigence d'absence de suivi entre sites. C'est la raison pour laquelle nous modifions ce calcul.

Au titre du RGPD, le traitement repose sur notre intérêt légitime (article 6.1.f) pour le site de présentation monbethhabad.fr, dont nous sommes responsables de traitement ; sur le site d'une communauté, la mesure est réalisée pour le compte de celle-ci, qui en est responsable et à qui il revient d'en justifier la base légale. Notre propre consultation se limite, au niveau de la plateforme, à des totaux agrégés par communauté, sans aucune donnée à l'échelle du visiteur.

Votre droit d'opposition. Vous pouvez vous opposer à cette mesure sans avoir à motiver votre demande, en écrivant à contact@monbethhabad.fr avec pour objet « opposition à la mesure d'audience ». Cet engagement va au-delà de l'article 21.1 du RGPD, qui n'ouvre l'opposition que pour des raisons tenant à votre situation particulière. Là encore, nous devons être exacts sur ce que nous pouvons faire : comme aucun identifiant stable n'existe et qu'aucune adresse IP n'est conservée, nous ne sommes pas en mesure de retrouver a posteriori les enregistrements vous concernant pour les supprimer, ni de vous reconnaître lors de vos visites suivantes. Concrètement, nous vous indiquons comment bloquer la mesure depuis votre navigateur, et nous mettons en place un mécanisme d'exclusion technique — un témoin d'exclusion déposé à votre demande, lui-même strictement nécessaire à l'exercice de votre droit, et la prise en compte des signaux de refus émis par le navigateur — accompagné d'un lien dédié en pied de page. Dans tous les cas, les enregistrements sont automatiquement supprimés au-delà de 13 mois.

11. Cookies et contenus tiers

Les cookies déposés par la plateforme elle-même sont strictement nécessaires au fonctionnement du service et n'appellent, à ce titre, ni consentement ni bandeau :

  • un cookie de session, qui maintient votre connexion à l'espace d'administration après authentification. Il est inaccessible aux scripts de la page (attribut httpOnly), transmis uniquement en HTTPS, limité au site, et sa durée de vie n'excède pas 14 jours. Il n'est déposé que si vous vous connectez : la simple consultation d'un site communautaire n'en dépose aucun. Vous le supprimez en vous déconnectant, ou depuis les réglages de votre navigateur — au prix, dans ce cas, de la perte de votre session ;
  • lorsque la connexion par compte Google est activée, un cookie technique d'une durée de dix minutes, déposé au démarrage de la procédure de connexion pour protéger celle-ci contre les tentatives de détournement. Il disparaît dès la connexion terminée.

Aucun cookie publicitaire, aucun cookie de réseau social, aucun cookie de mesure d'audience — ni le nôtre, ni celui d'un tiers — n'est déposé par la plateforme. Notre propre mesure d'audience fonctionne sans cookie (point 10).

Contenus tiers intégrés. Une communauté peut choisir d'insérer sur son site une vidéo hébergée par YouTube ou Vimeo, ou une publication Instagram. L'affichage de ces contenus conduit votre navigateur à se connecter au service concerné, qui reçoit alors votre adresse IP et peut lire ou écrire des informations sur votre appareil selon ses propres règles. Ces opérations relèvent de l'article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée et supposent votre consentement préalable ; elles ne bénéficient d'aucune exemption, et le renvoi aux réglages du navigateur ne saurait en tenir lieu.

Nous ne nous abritons pas derrière le fait que ces traceurs ne sont pas les nôtres : l'éditeur qui met à disposition l'outil d'insertion et la communauté qui insère le contenu participent à la collecte déclenchée au chargement de la page. À ce jour, la plateforme ne propose pas encore de mécanisme de consentement préalable pour ces intégrations, et les contenus insérés se chargent avec la page. Nous ajoutons un affichage différé : le contenu tiers est remplacé par une vignette inerte et n'est chargé qu'après une action explicite de votre part, avec possibilité de revenir sur ce choix ; le même réglage est mis à la disposition des communautés dans leur administration, au titre de l'article 25.2 du RGPD. Cette section sera mise à jour lorsque ce dispositif sera en service. Dans l'intervalle, les réglages de votre navigateur permettent de bloquer les contenus tiers, et le site de présentation monbethhabad.fr n'intègre, pour sa part, aucun contenu tiers.

12. Ce que nous ne faisons pas

  • Nous ne vendons, ne louons et n'échangeons aucune donnée.
  • Nous n'affichons aucune publicité et ne travaillons avec aucune régie publicitaire.
  • Nous ne croisons pas les fichiers de membres des différentes communautés pour en tirer des enseignements commerciaux sur les personnes. Les deux mécanismes qui font circuler des informations d'une communauté à l'autre sont décrits et maîtrisables : le partage volontaire de l'annuaire cacher, activable ou désactivable par chaque communauté (point 4.2), et l'accès technique de l'administration de la plateforme (point 7).
  • Nous n'utilisons pas les données hébergées pour entraîner des modèles d'intelligence artificielle.
  • Nous ne réutilisons pas pour notre propre compte les données que les communautés nous confient : le faire ferait de nous un responsable de traitement, ce que nous ne sommes pas pour ces données.
  • Nous ne pratiquons aucun profilage publicitaire et ne prenons aucune décision automatisée au sens de l'article 22 du RGPD, c'est-à-dire produisant des effets juridiques à votre égard ou vous affectant de manière significative de façon similaire. Deux mécanismes automatiques existent néanmoins et relèvent de l'exécution du contrat conclu avec les communautés clientes : à l'issue de l'essai gratuit non converti, puis en cas d'échec de paiement, l'espace d'administration bascule automatiquement en lecture seule après un délai de sept puis quatorze jours, le site public restant en ligne. Cette restriction est réversible dès régularisation, et vous pouvez toujours nous écrire pour obtenir une intervention humaine.
  • Les statistiques d'ouverture et de clic de la lettre d'information servent uniquement à mesurer la délivrabilité et l'intérêt des envois, pour le compte de la communauté qui les expédie ; elles ne nourrissent aucun profil publicitaire et ne sont transmises à personne.

13. Vos droits et comment les exercer

Vous disposez, dans les conditions prévues par le règlement (UE) 2016/679 et par la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés, des droits suivants :

  • Accès : obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie
  • Rectification : faire corriger une donnée inexacte ou incomplète
  • Effacement : demander la suppression de vos données, sous réserve des obligations légales de conservation, en particulier comptables
  • Limitation : demander le gel temporaire d'un traitement, le temps d'une vérification
  • Opposition : vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l'intérêt légitime. Pour la seule mesure d'audience, nous allons plus loin que ce que la loi exige : l'opposition est inconditionnelle et n'a pas à être motivée (point 10).
  • Portabilité : recevoir dans un format lisible par machine les données que vous avez fournies, pour les traitements fondés sur le contrat ou le consentement
  • Retrait du consentement à tout moment lorsque le traitement repose sur celui-ci, par exemple pour la lettre d'information ou pour sa diffusion par WhatsApp : chaque envoi par courriel comporte un lien de désabonnement, et le retrait ne remet pas en cause ce qui a été fait auparavant
  • Directives post-mortem (article 85 de la loi n° 78-17 du 6 janvier 1978 modifiée) : vous pouvez définir des directives générales, confiées à un tiers de confiance certifié par la CNIL, ou des directives particulières portant sur les traitements décrits ici, à nous adresser à contact@monbethhabad.fr. À défaut de directives, vos héritiers peuvent exercer certains droits, notamment pour les besoins du règlement de la succession et pour faire prendre en compte votre décès.

À qui adresser votre demande

  • Vous êtes client (Chalia'h, Chlou'ha, membre d'une équipe) : écrivez à contact@monbethhabad.fr, ou par courrier à DIGITAL AGENCY, 61 boulevard Beaumarchais, 75003 Paris. L'espace client permet par ailleurs de modifier directement vos informations et de résilier votre abonnement.
  • Vous êtes membre, abonné, participant, donateur, auteur d'un avis ou contact d'une communauté : adressez-vous à cette communauté, qui est responsable de ces données. Ses coordonnées figurent sur son site. Si vous ne parvenez pas à la joindre, écrivez-nous : nous transmettrons votre demande au responsable concerné et vous dirons à qui elle a été transmise. Nous ne pouvons pas décider à sa place de l'effacement ou de la rectification de ses données, mais nous sommes tenus de l'assister techniquement pour y donner suite.
  • Vous êtes visiteur et souhaitez vous opposer à la mesure d'audience : écrivez à contact@monbethhabad.fr pour le site de présentation monbethhabad.fr, et à la communauté concernée pour le site d'un Beth Habad, sachant que nous relayons la demande si vous nous écrivez directement. Les limites techniques de cette opposition sont exposées au point 10.

Comment nous traitons votre demande

Nous répondons dans un délai d'un mois à compter de la réception. Ce délai peut être prolongé de deux mois en cas de demande complexe ou de demandes nombreuses : vous en êtes alors informé dans le premier mois, avec les motifs. En cas de doute raisonnable sur votre identité, nous pouvons demander un justificatif, limité à ce qui est nécessaire pour vous identifier. L'exercice de vos droits est gratuit. En cas de refus ou d'absence de réponse de notre part, nous vous informons de la possibilité de saisir la CNIL et d'exercer un recours juridictionnel, conformément à l'article 12.4 du RGPD.

14. Réclamation auprès de la CNIL

Vous pouvez à tout moment, et sans démarche préalable auprès de nous ou de la communauté concernée, introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (article 77 du RGPD) :

  • en ligne, sur www.cnil.fr ;
  • par courrier : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

Nous vous invitons néanmoins, pour un traitement plus rapide, à nous contacter d'abord : beaucoup de demandes se règlent en quelques jours. Vous pouvez également saisir l'autorité de contrôle de l'État membre de votre résidence habituelle ou de votre lieu de travail, ou exercer un recours juridictionnel.

15. Modification de cette politique

Cette politique peut être modifiée, notamment en cas d'évolution des fonctions de la plateforme, de changement de prestataire ou d'évolution de la réglementation. Elle le sera en particulier au fur et à mesure de la mise en service des évolutions annoncées ci-dessus : recueil du consentement pour les contenus tiers intégrés, passage à un accord exprès pour la publication des noms, clé de mesure d'audience propre à chaque site, mécanisme d'exclusion technique, déclaration d'âge dans les formulaires, déclenchement des sessions d'assistance à la demande du client. La date de dernière mise à jour figure en tête de page.

En cas de modification substantielle — nouvelle finalité, nouveau destinataire, nouveau transfert hors de l'Union européenne —, les communautés clientes en sont informées par courrier électronique avant l'entrée en vigueur, et les visiteurs par la mise à jour de cette page. Nous vous invitons à la consulter périodiquement.

Pour toute question sur cette politique : contact@monbethhabad.fr.