Parlons
Registre des Activités de Traitement · RGPD Art. 30 · Version 2.8 · Juin 2026 · Document interne confidentiel
Registre des Activités de Traitement
Conformément à l'article 30 du Règlement Général sur la Protection des Données (RGPD — UE 2016/679), tout responsable de traitement doit tenir un registre documentant l'ensemble des traitements de données personnelles réalisés. Ce document constitue ce registre pour la micro-entreprise Parlons.
Responsable du traitement : Parlons — Micro-entrepreneur individuel
Adresse : 112 route Bois de Lion, 33240 Peujard
Email : contact.parlons.ecoute@gmail.com
SIRET : 105 179 360 000 18
Traitement n°1 — Gestion des sessions d'écoute
| Élément | Détail |
| Finalité | Mise en relation entre utilisateurs et écoutants pour des sessions d'écoute en ligne |
| Base légale | Exécution d'un contrat (Art. 6.1.b RGPD) |
| Données collectées | Pseudonyme, horodatage de session, durée, formule choisie, messages échangés (contenu textuel du chat entre le client et l'écoutant) |
| Personnes concernées | Utilisateurs de la plateforme (clients) et écoutants |
| Destinataires | Écoutant assigné (pseudonyme uniquement), administrateur de la plateforme |
| Durée conservation | Messages et historique de chat : 48h puis suppression automatique · Données comptables (formule, montant, référence) : 5 ans (obligation légale) |
| Transferts hors UE | Supabase (USA) — clauses contractuelles types UE |
| Mesures sécurité | Chiffrement HTTPS, accès restreint, pseudonymisation des utilisateurs |
Traitement n°2 — Gestion des paiements
| Élément | Détail |
| Finalité | Traitement des paiements en ligne pour les sessions et abonnements |
| Base légale | Exécution d'un contrat (Art. 6.1.b) + Obligation légale comptable (Art. 6.1.c) |
| Données collectées | Données de paiement pseudonymisées (traitées par Stripe), montant, date, référence transaction |
| Personnes concernées | Clients ayant effectué un paiement |
| Destinataires | Stripe (sous-traitant) — aucune donnée bancaire stockée par Parlons |
| Durée conservation | 5 ans (obligation légale comptable) |
| Transferts hors UE | Stripe Inc. (USA) — Data Privacy Framework UE-USA (adopté juillet 2023) + Clauses contractuelles types UE |
| Mesures sécurité | Stripe PCI-DSS niveau 1, aucune donnée bancaire stockée côté Parlons |
Traitement n°3 — Alertes disponibilité (emails)
| Élément | Détail |
| Finalité | Notifier les visiteurs de la disponibilité des écoutants et alerter les agents d'une demande de mise en relation |
| Base légale | Consentement explicite (Art. 6.1.a RGPD) |
| Données collectées | Adresse email du visiteur, date de la demande, horodatage de notification |
| Personnes concernées | Visiteurs ayant demandé une alerte disponibilité · Écoutants ayant activé les notifications de demandes |
| Destinataires | Administrateur de la plateforme · Resend (envoi des emails transactionnels) |
| Durée conservation | 30 jours après envoi de la notification, puis suppression automatique |
| Transferts hors UE | Supabase (USA) — stockage des demandes, clauses contractuelles types UE · Resend (USA) — envoi email, clauses contractuelles types UE |
| Mesures sécurité | Accès restreint par clé de service, marquage automatique après notification, suppression à 30 jours |
Traitement n°4 — Journal de connexion et géolocalisation IP
| Élément | Détail |
| Finalité | Sécurité de la plateforme, prévention des abus, statistiques de fréquentation agrégées, protection des utilisateurs vulnérables |
| Base légale | Intérêt légitime (Art. 6.1.f RGPD) — sécurité informatique et lutte contre la fraude |
| Données collectées | Adresse IP, pays, ville, région (géolocalisation approximative), identifiant de visite anonyme, horodatage, type de visite (nouveau / retour) |
| Personnes concernées | Tout visiteur du site |
| Destinataires | Administrateur de la plateforme uniquement |
| Durée conservation | 30 jours maximum — suppression automatique au-delà |
| Transferts hors UE | Supabase (USA) — clauses contractuelles types UE · ip-api.com (géolocalisation, traitement sans stockage côté tiers) |
| Mesures sécurité | Accès restreint à l'administrateur, suppression automatique à 30 jours, pas de croisement avec les données d'identité |
Traitement n°5 — Identifiant de visite anonyme (localStorage)
| Élément | Détail |
| Finalité | Comptage des visiteurs uniques et retours pour les statistiques de fréquentation (sans traçage cross-site ni profilage) |
| Base légale | Intérêt légitime (Art. 6.1.f RGPD) — mesure d'audience interne non invasive, exemptée de consentement (CNIL délibération 2020-091) |
| Données collectées | Identifiant aléatoire généré localement (UUID), stocké dans le localStorage du navigateur — non lié à l'identité de la personne |
| Personnes concernées | Tout visiteur du site |
| Destinataires | Administrateur de la plateforme uniquement (statistiques agrégées) |
| Durée conservation | 30 jours côté serveur · Dans le navigateur : jusqu'à effacement du localStorage par l'utilisateur |
| Transferts hors UE | Supabase (USA) — clauses contractuelles types UE |
| Mesures sécurité | Identifiant non déchiffrable, pas de cookies, pas de fingerprinting, pas de croisement inter-site |
Traitement n°6 — Notifications push visiteurs
| Élément | Détail |
| Finalité | Envoyer une notification push sur l'appareil du visiteur dès qu'un écoutant est disponible, uniquement si le visiteur a fait une demande explicite |
| Base légale | Consentement explicite (Art. 6.1.a RGPD) — la permission push est demandée au moment de la souscription |
| Données collectées | Clé de souscription push (endpoint, clé publique, auth) générée par le navigateur — non liée à l'identité de la personne · Adresse email associée à la demande d'agent |
| Personnes concernées | Visiteurs ayant cliqué "Demander un agent" sur l'application mobile et accordé la permission de notifications |
| Destinataires | Administrateur de la plateforme · Service de push Web Push API (navigateur) · Supabase (stockage de la souscription) |
| Durée conservation | Supprimée après envoi de la notification (marquage notified_at), au plus 30 jours |
| Transferts hors UE | Supabase (USA) — clauses contractuelles types UE · Service push navigateur (Google FCM / Apple APNs selon appareil) |
| Mesures sécurité | Souscription chiffrée (VAPID), accès restreint par clé de service, suppression automatique après notification |
Traitement n°7 — Candidatures écoutants
| Élément | Détail |
| Finalité | Traitement des candidatures pour devenir écoutant |
| Base légale | Consentement (Art. 6.1.a) + Mesures précontractuelles à la demande de la personne concernée (Art. 6.1.b RGPD) |
| Données collectées | Nom, prénom, email, pseudo, disponibilités, motivation, expérience |
| Personnes concernées | Candidats au poste d'écoutant |
| Destinataires | Administrateur de la plateforme · Resend (USA, acheminement de l'email de notification) |
| Durée conservation | 2 ans après la candidature dans la boîte email de l'administrateur, ou jusqu'à demande de suppression |
| Transferts hors UE | Resend (USA) — envoi email de notification à l'administrateur, clauses contractuelles types UE |
| Mesures sécurité | Transit chiffré HTTPS · Aucun stockage en base de données · Email accessible uniquement à l'administrateur |
Traitement n°8 — Gestion des agents (écoutants)
| Élément | Détail |
| Finalité | Gestion de la relation contractuelle avec les écoutants indépendants |
| Base légale | Exécution d'un contrat (Art. 6.1.b) + Obligation légale (Art. 6.1.c) |
| Données collectées | Nom, prénom, email, pseudo, adresse postale, code postal, ville, SIRET, IBAN/RIB (données bancaires pour virement), données de rémunération, statistiques de sessions, mot de passe hashé (authentification à la plateforme agent) |
| Personnes concernées | Écoutants ayant signé un contrat de prestation |
| Destinataires | Administrateur de la plateforme, URSSAF (si requis) |
| Durée conservation | 5 ans après fin du contrat (obligation légale) · Mot de passe hashé : supprimé à la résiliation du contrat |
| Transferts hors UE | Supabase (USA) — Clauses contractuelles types UE, chiffrement au repos |
| Mesures sécurité | Accès restreint par clé de service, IBAN chiffré au repos, mot de passe stocké uniquement sous forme hashée (PBKDF2-SHA512, sel aléatoire), accès limité à l'administrateur |
Traitement n°9 — Gestion des abonnés (pass mensuel)
| Élément | Détail |
| Finalité | Gestion des abonnements mensuels et authentification des abonnés à leur espace personnel |
| Base légale | Exécution d'un contrat (Art. 6.1.b RGPD) |
| Données collectées | Adresse email, pseudo, identifiants Stripe (customer_id, subscription_id), statut de l'abonnement, date d'expiration, mot de passe hashé (PBKDF2-SHA512, sel aléatoire) |
| Personnes concernées | Abonnés au pass mensuel Parlons |
| Destinataires | Administrateur de la plateforme · Stripe (gestion renouvellement et résiliation) |
| Durée conservation | Durée de l'abonnement + 5 ans pour les données comptables (obligation légale) · Mot de passe hashé : supprimé à la résiliation |
| Transferts hors UE | Stripe Inc. (USA) — Data Privacy Framework UE-USA + Clauses contractuelles types UE · Supabase (USA) — Clauses contractuelles types UE |
| Mesures sécurité | Mot de passe stocké uniquement sous forme hashée, accès restreint par clé de service, chiffrement HTTPS |
Droits des personnes concernées
Toute personne dont les données sont traitées peut exercer ses droits (accès, rectification, suppression, limitation, portabilité, opposition) en contactant :
contact.parlons.ecoute@gmail.com — Réponse sous 30 jours maximum.
En cas de réclamation non résolue : CNIL — cnil.fr · 3 Place de Fontenoy, 75007 Paris.
Violations de données
En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, la CNIL doit être notifiée dans les 72 heures via le portail notifications.cnil.fr. Les personnes concernées doivent également être informées si le risque est élevé.
Sous-traitants
| Sous-traitant | Pays | Finalité | Garanties |
| Stripe | USA | Paiements en ligne | Data Privacy Framework UE-USA · PCI-DSS · Clauses contractuelles types UE |
| Netlify | USA | Hébergement du site et fonctions serverless | Clauses contractuelles types UE (DPA signable disponible sur netlify.com/gdpr) |
| Supabase | USA | Base de données (sessions, abonnés, visites) | Clauses contractuelles types UE, chiffrement au repos |
| ip-api.com | Royaume-Uni | Géolocalisation approximative par IP (ville/région) | Décision d'adéquation UE-UK (à renouveler périodiquement) · Requête sans stockage : l'IP transmise n'est pas conservée par le service |
| Resend | USA | Envoi d'emails transactionnels (confirmations abonnement, candidatures, alertes disponibilité, notifications admin) | Clauses contractuelles types UE |
Historique des mises à jour
| Date | Version | Modification |
| Avril 2026 | 1.0 | Création du registre |
| Mai 2026 | 2.0 | Ajout traitements n°4 (journal IP/géoloc) et n°5 (visitorId localStorage) · Suppression Tawk.to · Ajout Supabase, ip-api.com, Resend dans sous-traitants · Correction références |
| Juin 2026 | 2.1 | Mise à jour traitement n°3 (alertes disponibilité) : précision des destinataires (Resend, agents), correction des transferts hors UE (Supabase + Resend USA), durée de conservation clarifiée à 30 jours après notification |
| Juin 2026 | 2.2 | Ajout traitement n°6 (notifications push visiteurs) — souscription push liée aux demandes d'agent via app-visiteur.html · Renumérotation des traitements 6→7 (candidatures) et 7→8 (gestion agents) |
| Juin 2026 | 2.3 | Suppression de Crisp (service non utilisé) — retrait du tableau des sous-traitants et correction traitement n°1 |
| Juin 2026 | 2.4 | Correction sous-traitant géolocalisation : ipwho.is → ip-api.com (service effectivement utilisé dans le code) |
| Juin 2026 | 2.5 | Traitement n°2 : remplacement Privacy Shield (invalidé CJUE 2020) par Data Privacy Framework UE-USA · Traitement n°8 : ajout données manquantes (IBAN/RIB, mot de passe hashé, adresse) + transfert Supabase + mesures sécurité détaillées · Sous-traitants : Netlify CCT précisées, ip-api.com décision d'adéquation UK mentionnée |
| Juin 2026 | 2.6 | Traitement n°1 : précision contenu historique chat (messages textuels, 48h) · Ajout traitement n°9 (abonnés pass mensuel : email, pseudo, Stripe IDs, mot de passe hashé) · Numérotation mise à jour |
| Juin 2026 | 2.7 | Traitement n°2 : correction "anonymisées" → "pseudonymisées" (données Stripe pseudonymes, non anonymes au sens CJUE) · Traitement n°7 (candidatures) : ajout de Resend (USA) dans destinataires et transferts hors UE — l'email de notification transite par Resend ; correction mesures de sécurité (aucun stockage en base, transit email uniquement) |
| Juin 2026 | 2.8 | Sous-traitants (table récapitulative) : ajout du Data Privacy Framework UE-USA dans les garanties Stripe, en cohérence avec les traitements n°2 et n°9 |