Accueil›Légal›Politique de confidentialité
Mentions légalesConfidentialitéCGVCGUDPACookies

Sur cette page

  • 1. Responsable du traitement
  • 2. Rôles et responsabilités (Art. 4.7 et 4.8 RGPD)
  • 3. Données collectées
  • 4. Finalités et bases légales
  • 5. Mesures de sécurité (Art. 32 RGPD)
  • 6. Durée de conservation
  • 7. Violations de données
  • 8. Sous-traitants (Art. 28.2 RGPD)
  • 9. Transferts hors UE
  • 10. Vos droits
  • 11. Nous contacter

Politique de confidentialité

Dernière mise à jour : juin 2026 · Version 1.0

Établie en application du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et de la Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés.

1. Responsable du traitement

Stravoda SAS est responsable du traitement pour les données des professionnels (Gérants, Moniteurs, Comptables) collectées à des fins de gestion commerciale et facturation.

2. Rôles et responsabilités (Art. 4.7 et 4.8 RGPD)

Stravoda SAS est Responsable de Traitement pour les comptes professionnels.

Stravoda SAS est Sous-traitant (Art. 4.8 RGPD) pour les données des élèves saisies par les auto-écoles clientes, celles-ci conservant la qualité de Responsable de Traitement.

3. Données collectées

Gérants / Comptables : nom, prénom, email, téléphone, logs de connexion, logs d'audit, tokens Stripe.

Moniteurs : identité, coordonnées, permis enseignés, planning, numéro de carte professionnelle.

Élèves majeurs : identité, NEPH, historique leçons, paiements, consentements SMS.

Élèves mineurs AAC (15-17 ans) : données de l'élève ET du représentant légal (nom, téléphone, email). Le consentement parental est requis avant tout traitement (Art. 8 RGPD & Code Civil).

4. Finalités et bases légales

Gestion des dossiers et planning : exécution du contrat (Art. 6.1.b RGPD).

Facturation : exécution du contrat & obligation légale (Art. 6.1.b et 6.1.c RGPD).

SMS transactionnels : exécution du contrat & consentement explicite horodaté (Art. 6.1.a et 6.1.b RGPD).

Sécurité et audit : intérêt légitime (Art. 6.1.f RGPD).

Signature électronique : exécution du contrat (Art. 6.1.b).

5. Mesures de sécurité (Art. 32 RGPD)

Isolation multi-tenant hermétique : cloisonnement SQL strict via schoolId invariant — fuite cross-school structurellement impossible.

Chiffrement TLS 1.3 en transit. AES-256 au repos.

Chiffrement AES-256-GCM pour les données sensibles.

Sessions httpOnly + secure + SameSite=Lax.

Journal d'audit immuable de l'ensemble des mutations.

6. Durée de conservation

Données actives : durée de la relation commerciale.

Données élèves soft-deleted : 5 ans avant anonymisation automatique (Art. 2224 Code civil & Art. L.213-1 Code consommation).

Journaux d'audit : 3 ans (preuve légale), puis purge automatique.

Journaux SMS : 1 an, puis purge automatique.

Événements de sécurité : 90 jours maximum.

École résiliée : export ZIP immédiat, accès coupé, purge définitive des fichiers après 30 jours (ligne école anonymisée conservée pour obligations comptables).

7. Violations de données

En cas de violation susceptible d'engendrer un risque pour les droits et libertés des personnes, Stravoda SAS notifie l'autorité compétente (CNIL) dans les délais RGPD et informe les personnes concernées si risque élevé.

8. Sous-traitants (Art. 28.2 RGPD)

Supabase Inc. (US/UE) — authentification et base de données — Irlande (AWS eu-west-1) — exécution du contrat

Vercel Inc. (US/UE) — hébergement et CDN — Union européenne — exécution du contrat

Stripe Payments Europe Ltd (Irlande) — paiements PCI-DSS — exécution du contrat

OVH Cloud SAS (France) — SMS transactionnels — exécution du contrat

Resend Inc. (US) — emails transactionnels — Clauses Contractuelles Types (CCT)

Yousign SAS (France) — signature électronique eIDAS — exécution du contrat

Upstash Inc. (US/UE) — rate limiting Redis — intérêt légitime (sécurité)

Sentry (Functional Software Inc., US) — monitoring d'erreurs (sans replay) — consentement analytics

Anthropic PBC (US) — assistance IA chat — consentement support

Ces prestataires sont liés par des accords de sous-traitance conformes à l'article 28 du RGPD.

9. Transferts hors UE

Les transferts vers des sous-traitants hors UE (Resend, Sentry, Anthropic, Upstash) sont encadrés par les Clauses Contractuelles Types de la Commission européenne (Décision 2021/914).

Stripe traite les données de paiement conformément à PCI-DSS ; Stravoda ne stocke que l'identifiant client Stripe (stripeCustomerId) et des métadonnées non sensibles (derniers chiffres de carte, expiration) — jamais le numéro complet ni l'empreinte carte en clair.

Les données d'élèves et de paiement ne sont pas hébergées hors Union européenne (Supabase région EU).

10. Vos droits

Conformément au RGPD : accès, rectification, effacement, limitation, opposition, portabilité, directives post-mortem (droit français).

Données élèves : contacter d'abord votre auto-école (responsable de traitement).

Exercer vos droits : privacy@stravoda.com — Délai : 30 jours max.

Demande d'effacement (Art. 17) : dans un délai de 30 jours suivant la réception de votre demande, conformément à l'Art. 17 RGPD. Les données de facturation sont conservées 10 ans pour des obligations légales (Art. L123-22 Code de commerce).

Réclamation CNIL : www.cnil.fr

11. Nous contacter

privacy@stravoda.com — Délai de réponse : 30 jours maximum, pouvant être prolongé de 2 mois en cas de complexité.