Registre des Activités de Traitement · RGPD Art. 30 · Version 2.8 · Juin 2026 · Document interne confidentiel

Registre des Activités de Traitement

Conformément à l'article 30 du Règlement Général sur la Protection des Données (RGPD — UE 2016/679), tout responsable de traitement doit tenir un registre documentant l'ensemble des traitements de données personnelles réalisés. Ce document constitue ce registre pour la micro-entreprise Parlons.

Responsable du traitement : Parlons — Micro-entrepreneur individuel
Adresse : 112 route Bois de Lion, 33240 Peujard
Email : contact.parlons.ecoute@gmail.com
SIRET : 105 179 360 000 18

Traitement n°1 — Gestion des sessions d'écoute

ÉlémentDétail
FinalitéMise en relation entre utilisateurs et écoutants pour des sessions d'écoute en ligne
Base légaleExécution d'un contrat (Art. 6.1.b RGPD)
Données collectéesPseudonyme, horodatage de session, durée, formule choisie, messages échangés (contenu textuel du chat entre le client et l'écoutant)
Personnes concernéesUtilisateurs de la plateforme (clients) et écoutants
DestinatairesÉcoutant assigné (pseudonyme uniquement), administrateur de la plateforme
Durée conservationMessages et historique de chat : 48h puis suppression automatique · Données comptables (formule, montant, référence) : 5 ans (obligation légale)
Transferts hors UESupabase (USA) — clauses contractuelles types UE
Mesures sécuritéChiffrement HTTPS, accès restreint, pseudonymisation des utilisateurs

Traitement n°2 — Gestion des paiements

ÉlémentDétail
FinalitéTraitement des paiements en ligne pour les sessions et abonnements
Base légaleExécution d'un contrat (Art. 6.1.b) + Obligation légale comptable (Art. 6.1.c)
Données collectéesDonnées de paiement pseudonymisées (traitées par Stripe), montant, date, référence transaction
Personnes concernéesClients ayant effectué un paiement
DestinatairesStripe (sous-traitant) — aucune donnée bancaire stockée par Parlons
Durée conservation5 ans (obligation légale comptable)
Transferts hors UEStripe Inc. (USA) — Data Privacy Framework UE-USA (adopté juillet 2023) + Clauses contractuelles types UE
Mesures sécuritéStripe PCI-DSS niveau 1, aucune donnée bancaire stockée côté Parlons

Traitement n°3 — Alertes disponibilité (emails)

ÉlémentDétail
FinalitéNotifier les visiteurs de la disponibilité des écoutants et alerter les agents d'une demande de mise en relation
Base légaleConsentement explicite (Art. 6.1.a RGPD)
Données collectéesAdresse email du visiteur, date de la demande, horodatage de notification
Personnes concernéesVisiteurs ayant demandé une alerte disponibilité · Écoutants ayant activé les notifications de demandes
DestinatairesAdministrateur de la plateforme · Resend (envoi des emails transactionnels)
Durée conservation30 jours après envoi de la notification, puis suppression automatique
Transferts hors UESupabase (USA) — stockage des demandes, clauses contractuelles types UE · Resend (USA) — envoi email, clauses contractuelles types UE
Mesures sécuritéAccès restreint par clé de service, marquage automatique après notification, suppression à 30 jours

Traitement n°4 — Journal de connexion et géolocalisation IP

ÉlémentDétail
FinalitéSécurité de la plateforme, prévention des abus, statistiques de fréquentation agrégées, protection des utilisateurs vulnérables
Base légaleIntérêt légitime (Art. 6.1.f RGPD) — sécurité informatique et lutte contre la fraude
Données collectéesAdresse IP, pays, ville, région (géolocalisation approximative), identifiant de visite anonyme, horodatage, type de visite (nouveau / retour)
Personnes concernéesTout visiteur du site
DestinatairesAdministrateur de la plateforme uniquement
Durée conservation30 jours maximum — suppression automatique au-delà
Transferts hors UESupabase (USA) — clauses contractuelles types UE · ip-api.com (géolocalisation, traitement sans stockage côté tiers)
Mesures sécuritéAccès restreint à l'administrateur, suppression automatique à 30 jours, pas de croisement avec les données d'identité

Traitement n°5 — Identifiant de visite anonyme (localStorage)

ÉlémentDétail
FinalitéComptage des visiteurs uniques et retours pour les statistiques de fréquentation (sans traçage cross-site ni profilage)
Base légaleIntérêt légitime (Art. 6.1.f RGPD) — mesure d'audience interne non invasive, exemptée de consentement (CNIL délibération 2020-091)
Données collectéesIdentifiant aléatoire généré localement (UUID), stocké dans le localStorage du navigateur — non lié à l'identité de la personne
Personnes concernéesTout visiteur du site
DestinatairesAdministrateur de la plateforme uniquement (statistiques agrégées)
Durée conservation30 jours côté serveur · Dans le navigateur : jusqu'à effacement du localStorage par l'utilisateur
Transferts hors UESupabase (USA) — clauses contractuelles types UE
Mesures sécuritéIdentifiant non déchiffrable, pas de cookies, pas de fingerprinting, pas de croisement inter-site

Traitement n°6 — Notifications push visiteurs

ÉlémentDétail
FinalitéEnvoyer une notification push sur l'appareil du visiteur dès qu'un écoutant est disponible, uniquement si le visiteur a fait une demande explicite
Base légaleConsentement explicite (Art. 6.1.a RGPD) — la permission push est demandée au moment de la souscription
Données collectéesClé de souscription push (endpoint, clé publique, auth) générée par le navigateur — non liée à l'identité de la personne · Adresse email associée à la demande d'agent
Personnes concernéesVisiteurs ayant cliqué "Demander un agent" sur l'application mobile et accordé la permission de notifications
DestinatairesAdministrateur de la plateforme · Service de push Web Push API (navigateur) · Supabase (stockage de la souscription)
Durée conservationSupprimée après envoi de la notification (marquage notified_at), au plus 30 jours
Transferts hors UESupabase (USA) — clauses contractuelles types UE · Service push navigateur (Google FCM / Apple APNs selon appareil)
Mesures sécuritéSouscription chiffrée (VAPID), accès restreint par clé de service, suppression automatique après notification

Traitement n°7 — Candidatures écoutants

ÉlémentDétail
FinalitéTraitement des candidatures pour devenir écoutant
Base légaleConsentement (Art. 6.1.a) + Mesures précontractuelles à la demande de la personne concernée (Art. 6.1.b RGPD)
Données collectéesNom, prénom, email, pseudo, disponibilités, motivation, expérience
Personnes concernéesCandidats au poste d'écoutant
DestinatairesAdministrateur de la plateforme · Resend (USA, acheminement de l'email de notification)
Durée conservation2 ans après la candidature dans la boîte email de l'administrateur, ou jusqu'à demande de suppression
Transferts hors UEResend (USA) — envoi email de notification à l'administrateur, clauses contractuelles types UE
Mesures sécuritéTransit chiffré HTTPS · Aucun stockage en base de données · Email accessible uniquement à l'administrateur

Traitement n°8 — Gestion des agents (écoutants)

ÉlémentDétail
FinalitéGestion de la relation contractuelle avec les écoutants indépendants
Base légaleExécution d'un contrat (Art. 6.1.b) + Obligation légale (Art. 6.1.c)
Données collectéesNom, prénom, email, pseudo, adresse postale, code postal, ville, SIRET, IBAN/RIB (données bancaires pour virement), données de rémunération, statistiques de sessions, mot de passe hashé (authentification à la plateforme agent)
Personnes concernéesÉcoutants ayant signé un contrat de prestation
DestinatairesAdministrateur de la plateforme, URSSAF (si requis)
Durée conservation5 ans après fin du contrat (obligation légale) · Mot de passe hashé : supprimé à la résiliation du contrat
Transferts hors UESupabase (USA) — Clauses contractuelles types UE, chiffrement au repos
Mesures sécuritéAccès restreint par clé de service, IBAN chiffré au repos, mot de passe stocké uniquement sous forme hashée (PBKDF2-SHA512, sel aléatoire), accès limité à l'administrateur

Traitement n°9 — Gestion des abonnés (pass mensuel)

ÉlémentDétail
FinalitéGestion des abonnements mensuels et authentification des abonnés à leur espace personnel
Base légaleExécution d'un contrat (Art. 6.1.b RGPD)
Données collectéesAdresse email, pseudo, identifiants Stripe (customer_id, subscription_id), statut de l'abonnement, date d'expiration, mot de passe hashé (PBKDF2-SHA512, sel aléatoire)
Personnes concernéesAbonnés au pass mensuel Parlons
DestinatairesAdministrateur de la plateforme · Stripe (gestion renouvellement et résiliation)
Durée conservationDurée de l'abonnement + 5 ans pour les données comptables (obligation légale) · Mot de passe hashé : supprimé à la résiliation
Transferts hors UEStripe Inc. (USA) — Data Privacy Framework UE-USA + Clauses contractuelles types UE · Supabase (USA) — Clauses contractuelles types UE
Mesures sécuritéMot de passe stocké uniquement sous forme hashée, accès restreint par clé de service, chiffrement HTTPS

Droits des personnes concernées

Toute personne dont les données sont traitées peut exercer ses droits (accès, rectification, suppression, limitation, portabilité, opposition) en contactant :

contact.parlons.ecoute@gmail.com — Réponse sous 30 jours maximum.

En cas de réclamation non résolue : CNIL — cnil.fr · 3 Place de Fontenoy, 75007 Paris.

Violations de données

En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, la CNIL doit être notifiée dans les 72 heures via le portail notifications.cnil.fr. Les personnes concernées doivent également être informées si le risque est élevé.

Sous-traitants

Sous-traitantPaysFinalitéGaranties
StripeUSAPaiements en ligneData Privacy Framework UE-USA · PCI-DSS · Clauses contractuelles types UE
NetlifyUSAHébergement du site et fonctions serverlessClauses contractuelles types UE (DPA signable disponible sur netlify.com/gdpr)
SupabaseUSABase de données (sessions, abonnés, visites)Clauses contractuelles types UE, chiffrement au repos
ip-api.comRoyaume-UniGéolocalisation approximative par IP (ville/région)Décision d'adéquation UE-UK (à renouveler périodiquement) · Requête sans stockage : l'IP transmise n'est pas conservée par le service
ResendUSAEnvoi d'emails transactionnels (confirmations abonnement, candidatures, alertes disponibilité, notifications admin)Clauses contractuelles types UE

Historique des mises à jour

DateVersionModification
Avril 20261.0Création du registre
Mai 20262.0Ajout traitements n°4 (journal IP/géoloc) et n°5 (visitorId localStorage) · Suppression Tawk.to · Ajout Supabase, ip-api.com, Resend dans sous-traitants · Correction références
Juin 20262.1Mise à jour traitement n°3 (alertes disponibilité) : précision des destinataires (Resend, agents), correction des transferts hors UE (Supabase + Resend USA), durée de conservation clarifiée à 30 jours après notification
Juin 20262.2Ajout traitement n°6 (notifications push visiteurs) — souscription push liée aux demandes d'agent via app-visiteur.html · Renumérotation des traitements 6→7 (candidatures) et 7→8 (gestion agents)
Juin 20262.3Suppression de Crisp (service non utilisé) — retrait du tableau des sous-traitants et correction traitement n°1
Juin 20262.4Correction sous-traitant géolocalisation : ipwho.is → ip-api.com (service effectivement utilisé dans le code)
Juin 20262.5Traitement n°2 : remplacement Privacy Shield (invalidé CJUE 2020) par Data Privacy Framework UE-USA · Traitement n°8 : ajout données manquantes (IBAN/RIB, mot de passe hashé, adresse) + transfert Supabase + mesures sécurité détaillées · Sous-traitants : Netlify CCT précisées, ip-api.com décision d'adéquation UK mentionnée
Juin 20262.6Traitement n°1 : précision contenu historique chat (messages textuels, 48h) · Ajout traitement n°9 (abonnés pass mensuel : email, pseudo, Stripe IDs, mot de passe hashé) · Numérotation mise à jour
Juin 20262.7Traitement n°2 : correction "anonymisées" → "pseudonymisées" (données Stripe pseudonymes, non anonymes au sens CJUE) · Traitement n°7 (candidatures) : ajout de Resend (USA) dans destinataires et transferts hors UE — l'email de notification transite par Resend ; correction mesures de sécurité (aucun stockage en base, transit email uniquement)
Juin 20262.8Sous-traitants (table récapitulative) : ajout du Data Privacy Framework UE-USA dans les garanties Stripe, en cohérence avec les traitements n°2 et n°9