Politique de confidentialité du compte QAPAS
Statut : texte de travail, non adopté. Proposition du 7 octobre 2026, limitée au compte Platform et à l'identité interapplications. Les mentions entre crochets et les durées doivent être confirmées avant ouverture de /register. Les traitements métier propres à chaque application nécessitent une information complémentaire.
1. Responsable et contact
Responsable du traitement : [NOM OU DÉNOMINATION LÉGALE], ADRESSE FICTIVE DE DÉMONSTRATION — Rua do Exemplo, n.º 00, 0000-000 Cidade Exemplo, Portugal (à remplacer avant publication). Contact pour exercer vos droits : [EMAIL SURVEILLÉ]. Délégué à la protection des données : [CONTACT SI UN DÉLÉGUÉ EST DÉSIGNÉ ; SINON RETIRER CETTE MENTION]. Version : [VERSION] ; date d'effet : [DATE].
2. Données collectées
Le formulaire d'inscription demande un nom, une adresse électronique, un type de compte, un pays et un mot de passe. Le téléphone est facultatif. Le mot de passe est conservé sous forme de hachage, pas sous une forme permettant sa lecture.
Le fonctionnement du compte produit notamment un identifiant public aléatoire, l'état de vérification de l'adresse électronique, des données de session et des éléments de sécurité. Une preuve datée conserve la version, la langue et l'empreinte des documents présentés à l'inscription.
Des données techniques, telles que l'adresse IP et les caractéristiques de la requête, peuvent être traitées pour acheminer et sécuriser les échanges. L'inventaire exact des journaux applicatifs, serveur et prestataires doit être vérifié avant publication de la version définitive.
Les champs obligatoires sont nécessaires au parcours actuellement proposé. L'opérateur doit justifier, avant ouverture, la nécessité du type de compte et du pays pour la création du compte, ou les reporter au service qui en a effectivement besoin. L'absence de téléphone n'empêche pas l'inscription.
3. Finalités et bases juridiques
| Finalité | Données principales | Base à retenir pour cette finalité |
|---|---|---|
| Créer et gérer le compte demandé | Identité du compte, email, hachage, état de vérification | Exécution du service demandé, dans la mesure où les données sont nécessaires |
| Confirmer l'email, rétablir l'accès et communiquer sur le compte | Email, jetons temporaires et événements de sécurité | Exécution du service et sécurité du compte |
| Prévenir les abus et accès non autorisés | Données techniques, compteurs de tentatives, journaux limités | Intérêt légitime à la sécurité, après examen de nécessité et de proportionnalité |
| Conserver la preuve des conditions présentées | Références documentaires et date | Intérêt légitime à établir les droits et engagements ; obligations particulières si applicables |
| Connecter une application QAPAS autorisée | Identifiant public, attributs et droits nécessaires au parcours | Base correspondant au service demandé ; pas de partage indifférencié |
| Communications facultatives ou publication d'un profil | Seulement les champs et canaux choisis | Base propre explicitée lors de l'activation ; consentement lorsqu'il est requis |
La notice définitive doit refléter les traitements effectivement retenus, notamment l'usage du téléphone facultatif. Accepter les conditions d'utilisation ne vaut pas consentement à toutes les finalités. Lorsqu'un traitement repose sur le consentement, le refus ou le retrait n'affecte pas les traitements nécessaires fondés sur une autre base.
4. Destinataires et séparation des applications
Les personnes habilitées par l'exploitant accèdent aux seules données nécessaires à leur mission. Les prestataires techniques traitent les données selon leurs fonctions et les engagements applicables.
L'hébergement VPS utilisé pour Platform est associé à OVH dans la configuration opérationnelle. [CONFIRMER L'ENTITÉ CONTRACTUELLE, LE PAYS D'HÉBERGEMENT ET LES LIEUX DES SAUVEGARDES.] [IDENTIFIER LE PRESTATAIRE D'EMAIL TRANSACTIONNEL, SES LIEUX DE TRAITEMENT ET LES AUTRES PRESTATAIRES ACTIFS.]
Les applications clientes explicitement enregistrées peuvent recevoir, dans le cadre du parcours d'identité autorisé, l'identifiant public, le nom d'affichage, l'email vérifié et les attributs autorisés. Elles ne reçoivent pas le mot de passe. La création du compte ne publie pas de données de jardin, de facturation, de santé ou de localisation fine.
Aucun transfert hors de l'Espace économique européen ne doit être déclaré absent sans vérification des prestataires. [PRÉCISER LES TRANSFERTS RÉELS, LEUR MÉCANISME JURIDIQUE ET COMMENT OBTENIR LES GARANTIES APPLICABLES.]
5. Conservation
Les données sont conservées pendant la durée nécessaire à chaque finalité, puis effacées ou anonymisées, sous réserve des obligations applicables et des litiges justifiant une conservation limitée.
Avant publication, renseigner et mettre en œuvre les durées suivantes ; cette liste n'atteste pas l'existence de purges automatiques :
- comptes non vérifiés : [DÉLAI ET PURGE] ;
- comptes actifs et traitement des comptes inactifs : [RÈGLE] ;
- fermeture du compte et données résiduelles : [DÉLAI PAR CATÉGORIE] ;
- preuves documentaires : [DURÉE ET JUSTIFICATION] ;
- journaux de sécurité : [DURÉE] ;
- sessions et jetons : [DURÉES RÉELLES ET RÉVOCATION] ;
- sauvegardes : [CYCLE D'EXPIRATION ET PROCÉDURE APRÈS RESTAURATION].
Une durée de session ne représente pas la durée de conservation du compte. Une suppression en production peut nécessiter l'expiration séparée des sauvegardes protégées ; une restauration doit tenir compte des suppressions déjà demandées.
6. Vos droits
Selon les conditions prévues par le RGPD, vous pouvez demander l'accès à vos données, leur rectification, leur effacement, la limitation du traitement et la portabilité. Vous pouvez vous opposer aux traitements fondés sur l'intérêt légitime selon votre situation, et retirer à tout moment un consentement pour l'avenir.
Adressez votre demande au contact indiqué plus haut. Une vérification proportionnée de votre identité peut être nécessaire ; ne transmettez pas spontanément de pièce d'identité. Une réponse est apportée en principe dans un délai d'un mois, avec prolongation motivée dans les cas prévus par le RGPD.
Vous pouvez saisir la CNPD ou l'autorité compétente, notamment dans votre lieu de résidence habituelle, de travail ou du manquement allégué. Une demande ne permet pas d'obtenir les données d'un autre utilisateur.
7. Sécurité et fonctionnalités facultatives
Les accès sont limités selon les rôles et les échanges de production utilisent HTTPS. Ces mesures réduisent les risques sans garantir leur absence totale. Les données de profil privées ne doivent pas être assimilées aux informations publiques du catalogue d'applications.
La création du compte n'autorise pas l'envoi des contenus privés à un service d'intelligence artificielle. Tout module d'assistance qui traite ces données doit fournir son information propre avant activation. [CONFIRMER L'ABSENCE OU DÉCRIRE L'EXISTENCE DE PROFILAGE ET DE DÉCISIONS AUTOMATISÉES PRODUISANT DES EFFETS SIGNIFICATIFS.]
8. Cookies et modifications
La politique relative aux cookies décrit les stockages utilisés par le site. Les évolutions importantes du traitement donnent lieu à une mise à jour identifiable et à une information adaptée. Les nouveaux traitements nécessitant un consentement ne sont pas autorisés par la seule mise à jour de ce texte.