Politique de confidentialité
Dernière mise à jour : juillet 2026 · Version 2.0
Établie en application du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et de la Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés.
1. Responsable du traitement
Stravoda SAS est responsable du traitement pour les données des professionnels (Gérants, Moniteurs, Comptables) collectées à des fins de gestion commerciale et facturation.
2. Rôles et responsabilités (Art. 4.7 et 4.8 RGPD)
Stravoda SAS est Responsable de Traitement pour les comptes professionnels.
Stravoda SAS est Sous-traitant (Art. 4.8 RGPD) pour les données des élèves saisies par les auto-écoles clientes, celles-ci conservant la qualité de Responsable de Traitement.
3. Données collectées
Gérants / Comptables : nom, prénom, email, téléphone, logs de connexion, logs d'audit, tokens Stripe.
Moniteurs : identité, coordonnées, permis enseignés, planning, numéro de carte professionnelle.
Élèves majeurs : identité, NEPH, historique leçons, paiements, consentements SMS.
Élèves mineurs AAC (15-17 ans) : données de l'élève ET du représentant légal (nom, téléphone, email). Le consentement parental est requis avant tout traitement (Art. 8 RGPD & Code Civil).
Sessions élève : cookie httpOnly 90 jours, identifiant de session, numéro de téléphone.
Notifications push : token d'abonnement push (endpoint chiffré).
Consentements RGPD : type, version, horodatage, adresse IP, user-agent.
Onboarding : progression du wizard (onboardingStep).
Photos de profil et documents : stockés sur Supabase Storage (région EU).
4. Finalités et bases légales
Gestion des dossiers et planning : exécution du contrat (Art. 6.1.b RGPD).
Facturation : exécution du contrat & obligation légale (Art. 6.1.b et 6.1.c RGPD).
SMS transactionnels : exécution du contrat & consentement explicite horodaté (Art. 6.1.a et 6.1.b RGPD).
Sécurité et audit : intérêt légitime (Art. 6.1.f RGPD).
Signature électronique : exécution du contrat (Art. 6.1.b).
5. Mesures de sécurité (Art. 32 RGPD)
Isolation multi-tenant hermétique : cloisonnement SQL strict via schoolId invariant — fuite cross-school structurellement impossible.
Chiffrement TLS 1.3 en transit. AES-256 au repos.
Chiffrement AES-256-GCM pour les données sensibles.
Sessions httpOnly + secure + SameSite=Lax.
Journal d'audit immuable de l'ensemble des mutations.
6. Durée de conservation
Données actives : durée de la relation commerciale.
Données élèves soft-deleted : 5 ans avant anonymisation automatique (Art. 2224 Code civil & Art. L.213-1 Code consommation).
Journaux d'audit : 3 ans (preuve légale), puis purge automatique.
Journaux SMS : 1 an, puis purge automatique.
Événements de sécurité : 90 jours maximum.
École résiliée : export ZIP immédiat, accès coupé, purge définitive des fichiers après 30 jours (ligne école anonymisée conservée pour obligations comptables).
7. Violations de données
En cas de violation susceptible d'engendrer un risque pour les droits et libertés des personnes, Stravoda SAS notifie l'autorité compétente (CNIL) dans les délais RGPD et informe les personnes concernées si risque élevé.
8. Sous-traitants (Art. 28.2 RGPD)
Supabase Inc. (US/UE) — authentification et base de données — Irlande (AWS eu-west-1) — exécution du contrat
Vercel Inc. (US/UE) — hébergement et CDN — Union européenne — exécution du contrat
Stripe Payments Europe Ltd (Irlande) — paiements PCI-DSS — exécution du contrat
OVH Cloud SAS (France) — SMS transactionnels — exécution du contrat
Resend Inc. (US) — emails transactionnels — Clauses Contractuelles Types (CCT)
Yousign SAS (France) — signature électronique eIDAS — exécution du contrat
Upstash Inc. (US/UE) — rate limiting Redis — intérêt légitime (sécurité)
Sentry (Functional Software Inc., US) — monitoring d'erreurs (sans replay) — consentement analytics
Anthropic PBC (US) — assistance IA chat — consentement support
Ces prestataires sont liés par des accords de sous-traitance conformes à l'article 28 du RGPD.
9. Transferts hors UE
Les transferts vers des sous-traitants hors UE (Resend, Sentry, Anthropic, Upstash) sont encadrés par les Clauses Contractuelles Types de la Commission européenne (Décision 2021/914).
Stripe traite les données de paiement conformément à PCI-DSS ; Stravoda ne stocke que l'identifiant client Stripe (stripeCustomerId) et des métadonnées non sensibles (derniers chiffres de carte, expiration) — jamais le numéro complet ni l'empreinte carte en clair.
Les données d'élèves et de paiement ne sont pas hébergées hors Union européenne (Supabase région EU).
10. Vos droits
Conformément au RGPD : accès, rectification, effacement, limitation, opposition, portabilité, directives post-mortem (droit français).
Données élèves : contacter d'abord votre auto-école (responsable de traitement).
Gérants : exercer vos droits via Paramètres → RGPD & légal.
Exercer vos droits : privacy@stravoda.com (DPO) — Délai : 30 jours max.
Demande d'effacement (Art. 17) : dans un délai de 30 jours suivant la réception de votre demande, conformément à l'Art. 17 RGPD. Les données de facturation sont conservées 10 ans pour des obligations légales (Art. L123-22 Code de commerce).
Réclamation CNIL : www.cnil.fr
11. Nous contacter
privacy@stravoda.com — Délai de réponse : 30 jours maximum, pouvant être prolongé de 2 mois en cas de complexité.