Politique de confidentialité — Aflium
Version 2026-09-01-umami-b2 · 01/09/2026
Politique de confidentialité — Aflium
Référence : DOC-AF-02
Statut : DRAFT CANDIDATE — non publiable sans SIRET · DPA à accepter pour le périmètre sous-traitance
Version : 0.1-DRAFT — 27/08/2026
Contact : nyxeo.solutions@gmail.com
Périmètre : traitements actuellement mis en œuvre par Aflium (MVP limited launch). Les réservations publiques (P7) et toute PII de réservation ne sont pas des traitements courants.
Article 1 — Identité du responsable du traitement
Conformément aux articles 12 à 14 du règlement (UE) 2016/679 (RGPD), les personnes concernées sont informées de ce qui suit.
Lorsque Nyxeo agit en qualité de responsable du traitement pour les traitements décrits ci-après :
Michaël Mundet, auto-entrepreneur, enseigne Nyxeo
305 Boulevard Théodore Aubanel, Résidence Terra Verde, Appartement C005, 83300 Draguignan
SIREN/SIRET : [SIREN/SIRET À COMPLÉTER]
Contact (y compris exercice des droits) : nyxeo.solutions@gmail.com
Délégué à la protection des données : non désigné.
Aflium est un service SaaS multi-tenant destiné aux professionnels de la culture de proximité et structures assimilées (B2B).
Article 2 — Qualités de responsable et de sous-traitant
HUMAN_ACCEPTED 2026-08-27 (DEC-0031 / DEC-2026-080) — modèle mixte DEC-0004 inherit.
| Traitement | Qualité de Nyxeo | Qualité du Client |
|---|---|---|
| Passages (fréquentation), activités/occurrences, participations agrégées, imports historiques, configuration sites/horaires, exports opérationnels | Sous-traitant | Responsable de traitement |
| Compte utilisateur plateforme, authentification, sécurité, rate-limiting, courriers de compte (réinitialisation lorsque le canal email est opérationnel), relation commerciale / plan / facturation, support plateforme, mesure d’audience Umami (sous réserve de consentement), journaux d’audit techniques nécessaires à l’exploitation | Responsable | — |
Le traitement en sous-traitance n’est pleinement encadré qu’après acceptation du DPA Aflium. Sans DPA accepté, le service ne saurait être présenté comme déjà conforme à l’article 28 du RGPD pour les données du Client.
Il appartient au Client d’informer les personnes concernées (le cas échéant) et de déterminer les bases légales pour les données qu’il fait traiter. Nyxeo agit sur instruction documentée.
Article 3 — Catégories de données
3.1 — Lorsque Nyxeo agit en sous-traitant (données du Client)
- Passages / fréquentation : horodatage, site, quantité, source technique (compteur, import, etc.), métadonnées d’acteur technique éventuelles (identifiant utilisateur professionnel ou appareil). Les passages ne sont pas nominatifs : Aflium ne vise pas à identifier les visiteurs comptés. Un passage ne constitue pas une personne unique.
- Activités / participations : titres et paramètres d’activités, totaux de participants, tranches d’âge agrégées, communes en agrégats (libellé → effectif). Pas de fiche personne / CRM.
- Imports : fichiers historiques de fréquentation et métadonnées de lot (y compris nom de fichier s’il est conservé).
- Configuration : organisation, sites, horaires d’ouverture, paramètres de plan/entitlements côté instance.
3.2 — Lorsque Nyxeo agit en responsable
- Identité de compte professionnel (nom, courriel), empreinte du mot de passe, rôles d’appartenance ;
- Code postal de l’organisation transmis lors de l’inscription ou d’une demande d’accès, utilisé pour vérifier l’éligibilité territoriale commerciale de la demande (distinct des futurs codes postaux collectés à des fins statistiques métier sur les activités) ;
- jetons de session et de réinitialisation ;
- métadonnées de plan / relation commerciale ;
- journaux techniques et événements d’audit (acteur, opération, horodatage, métadonnées scalaires) ;
- adresse IP dans le cadre du rate-limiting / sécurité lorsque traitée ;
- mesures d’audience Umami (uniquement sous réserve de consentement via le bandeau cookies).
3.3 — Hors périmètre actuel (MVP)
Aucune collecte de données de réservation publique, de contact usager final pour booking, ni de dimensions personnalisées libres hors buckets natifs, tant que ces modules ne sont pas livrés.
Évolutions produit envisagées (non live / non opposables tant que non livrées) : codes postaux structurés à des fins statistiques métier sur les activités (distincts du code postal organisation d’éligibilité commerciale), âges sur passages, partenaires / classes, exports dossiers, rapports type Neoscrib — [À VALIDER] avant toute description contractuelle. Aucun claim ministère / automatisation Neoscrib. Dès qu’un champ devient live, la présente politique et le DPA doivent être mis à jour avant communication publique.
Article 4 — Finalités et bases légales (Nyxeo responsable)
| Finalité | Base légale (proposition) |
|---|---|
| Fourniture et gestion du compte / contrat SaaS | Exécution du contrat (art. 6.1.b) |
| Authentification, sécurité, prévention des abus | Contrat / intérêt légitime (art. 6.1.b / 6.1.f) |
| Facturation et obligations comptables | Contrat / obligation légale |
| Support plateforme | Contrat / intérêt légitime |
| Courriers transactionnels de compte | Contrat |
| Vérification de l’éligibilité territoriale d’une demande (code postal organisation) | Mesures précontractuelles / intérêt légitime |
| Mesure d’audience Umami | Consentement (art. 6.1.a) — hors DPA Client |
Les bases applicables aux traitements dont le Client est responsable sont déterminées par le Client.
Article 5 — Destinataires et sous-traitants
Dans la limite du nécessaire :
- OVHcloud — hébergement (France / Strasbourg déclaré) ;
- Resend — courriers électroniques transactionnels lorsqu’une clé API est configurée (
[PROVIDER_INTENDED — preuve live SMTP ouverte]) ; localisation / garanties de transfert :[HUMAN_LEGAL_REVIEW]; - console Super-Admin Nyxeo (même éditeur) pour provisioning, support et opérations d’instance ;
- Umami — auto-hébergé sur le même VPS (
umami.nyxeo.fr), chargé uniquement après consentement analytics via le bandeau.
Aucune revente des données.
Article 6 — Transferts hors de l’Union européenne
L’hébergement applicatif principal est déclaré en France.
Des transferts hors UE peuvent survenir via le prestataire d’email transactionnel lorsque celui-ci est activé. Ils ne sont pas présentés ici comme déjà encadrés tant que la cartographie et les garanties n’ont pas été validées. Formulation volontairement prudente.
Article 7 — Durées de conservation
Politique V1 HUMAN_ACCEPTED (DEC-0031) — formulation sans promesse d’automatisme non implémenté.
| Donnée | Durée |
|---|---|
Session (aflium_session) |
7 jours |
| Jetons de réinitialisation mot de passe | 1 heure (TTL technique) |
| Données métier du tenant (passages, activités, imports, config) | Durée du service ; après fin, conservation maximale de 90 jours pour export/récupération, puis suppression ou anonymisation selon nature — délai maximal contractuel, pas une affirmation de job automatique tant que non livré |
| Compte / membership | Durée du compte/service ; suppression de la base active après fin, sauf conservation juridiquement requise |
| Preuves d’acceptation CGU/CGV | 5 ans après fin de la relation contractuelle |
| Factures / pièces comptables | 10 ans |
| Audit / journaux de sécurité Aflium | 12 mois maximum en base opérationnelle, sauf incident ou litige justifiant une conservation plus longue |
| Umami (audience) | Selon consentement et configuration technique |
| Sauvegardes contenant des données déjà supprimées | Élimination par la rotation normale des sauvegardes (durée de rotation à documenter côté ops) |
Les personnes concernées peuvent exercer leurs droits ; le traitement des demandes est manuel via nyxeo.solutions@gmail.com.
Article 8 — Droits des personnes
Pour les traitements dont Nyxeo est responsable : accès, rectification, effacement, limitation, opposition, portabilité le cas échéant, via nyxeo.solutions@gmail.com.
Pour les données dont le Client est responsable : s’adresser au Client ; Nyxeo assiste le Client conformément au DPA.
Aucun portail self-service DSAR n’est garanti dans le produit à la date de cette version ; le traitement des demandes est manuel.
Article 9 — Cookies et traceurs
Le détail des traceurs et de la gestion du consentement figure ci-dessous (politique cookies intégrée).
Article 2 — Traceurs utilisés
2.1 — Nécessaires (toujours actifs)
| Nom | Finalité | Durée |
|---|---|---|
aflium_session |
Session authentifiée (HttpOnly, SameSite=Lax) |
7 jours |
preferred_locale |
Langue d’interface | 365 jours |
2.2 — Consentement
| Nom | Finalité | Durée |
|---|---|---|
cookie_consent_v2 |
Mémoriser le choix de consentement (cookie + localStorage) |
365 jours |
2.3 — Sous réserve de consentement
| Catégorie | Outil | Finalité |
|---|---|---|
| Analytics | Umami (umami.nyxeo.fr), self-hébergé |
Statistiques de visite agrégées |
| Préférences | — | Catégorie préparée ; aucun traceur optionnel supplémentaire identifié |
| Marketing | — | Aucun outil marketing tiers branché |
Umami n’est chargé que si la catégorie analytics est acceptée via le bandeau.
Article 3 — Gestion des choix
Un bandeau permet d’accepter, refuser ou personnaliser les catégories optionnelles lors de la première visite. Lien vers la politique de confidentialité.
Article 4 — Contact
Article 10 — Sécurité
Mesures techniques et organisationnelles raisonnables : contrôle d’accès, isolation multi-tenant fail-closed, secrets côté serveur, journalisation d’audit à métadonnées limitées. Aucune certification ni garantie absolue de sécurité n’est revendiquée.
Article 11 — Évolution
La présente notice pourra être mise à jour. La version publiée via le mécanisme de documents juridiques Nyxeo (Super-Admin) fait foi lorsqu’elle est activée.
