Ouverture progressive — documents légaux en finalisation (CGU/CGV/Privacy).
Legal

Politique de confidentialité — Aflium

Version 2026-09-01-umami-b2 · 01/09/2026

Politique de confidentialité — Aflium

Référence : DOC-AF-02
Statut : DRAFT CANDIDATE — non publiable sans SIRET · DPA à accepter pour le périmètre sous-traitance
Version : 0.1-DRAFT — 27/08/2026
Contact : nyxeo.solutions@gmail.com

Périmètre : traitements actuellement mis en œuvre par Aflium (MVP limited launch). Les réservations publiques (P7) et toute PII de réservation ne sont pas des traitements courants.


Article 1 — Identité du responsable du traitement

Conformément aux articles 12 à 14 du règlement (UE) 2016/679 (RGPD), les personnes concernées sont informées de ce qui suit.

Lorsque Nyxeo agit en qualité de responsable du traitement pour les traitements décrits ci-après :

Michaël Mundet, auto-entrepreneur, enseigne Nyxeo
305 Boulevard Théodore Aubanel, Résidence Terra Verde, Appartement C005, 83300 Draguignan
SIREN/SIRET : [SIREN/SIRET À COMPLÉTER]
Contact (y compris exercice des droits) : nyxeo.solutions@gmail.com
Délégué à la protection des données : non désigné.

Aflium est un service SaaS multi-tenant destiné aux professionnels de la culture de proximité et structures assimilées (B2B).


Article 2 — Qualités de responsable et de sous-traitant

HUMAN_ACCEPTED 2026-08-27 (DEC-0031 / DEC-2026-080) — modèle mixte DEC-0004 inherit.

Traitement Qualité de Nyxeo Qualité du Client
Passages (fréquentation), activités/occurrences, participations agrégées, imports historiques, configuration sites/horaires, exports opérationnels Sous-traitant Responsable de traitement
Compte utilisateur plateforme, authentification, sécurité, rate-limiting, courriers de compte (réinitialisation lorsque le canal email est opérationnel), relation commerciale / plan / facturation, support plateforme, mesure d’audience Umami (sous réserve de consentement), journaux d’audit techniques nécessaires à l’exploitation Responsable —

Le traitement en sous-traitance n’est pleinement encadré qu’après acceptation du DPA Aflium. Sans DPA accepté, le service ne saurait être présenté comme déjà conforme à l’article 28 du RGPD pour les données du Client.

Il appartient au Client d’informer les personnes concernées (le cas échéant) et de déterminer les bases légales pour les données qu’il fait traiter. Nyxeo agit sur instruction documentée.


Article 3 — Catégories de données

3.1 — Lorsque Nyxeo agit en sous-traitant (données du Client)

  • Passages / fréquentation : horodatage, site, quantité, source technique (compteur, import, etc.), métadonnées d’acteur technique éventuelles (identifiant utilisateur professionnel ou appareil). Les passages ne sont pas nominatifs : Aflium ne vise pas à identifier les visiteurs comptés. Un passage ne constitue pas une personne unique.
  • Activités / participations : titres et paramètres d’activités, totaux de participants, tranches d’âge agrégées, communes en agrégats (libellé → effectif). Pas de fiche personne / CRM.
  • Imports : fichiers historiques de fréquentation et métadonnées de lot (y compris nom de fichier s’il est conservé).
  • Configuration : organisation, sites, horaires d’ouverture, paramètres de plan/entitlements côté instance.

3.2 — Lorsque Nyxeo agit en responsable

  • Identité de compte professionnel (nom, courriel), empreinte du mot de passe, rôles d’appartenance ;
  • Code postal de l’organisation transmis lors de l’inscription ou d’une demande d’accès, utilisé pour vérifier l’éligibilité territoriale commerciale de la demande (distinct des futurs codes postaux collectés à des fins statistiques métier sur les activités) ;
  • jetons de session et de réinitialisation ;
  • métadonnées de plan / relation commerciale ;
  • journaux techniques et événements d’audit (acteur, opération, horodatage, métadonnées scalaires) ;
  • adresse IP dans le cadre du rate-limiting / sécurité lorsque traitée ;
  • mesures d’audience Umami (uniquement sous réserve de consentement via le bandeau cookies).

3.3 — Hors périmètre actuel (MVP)

Aucune collecte de données de réservation publique, de contact usager final pour booking, ni de dimensions personnalisées libres hors buckets natifs, tant que ces modules ne sont pas livrés.

Évolutions produit envisagées (non live / non opposables tant que non livrées) : codes postaux structurés à des fins statistiques métier sur les activités (distincts du code postal organisation d’éligibilité commerciale), âges sur passages, partenaires / classes, exports dossiers, rapports type Neoscrib — [À VALIDER] avant toute description contractuelle. Aucun claim ministère / automatisation Neoscrib. Dès qu’un champ devient live, la présente politique et le DPA doivent être mis à jour avant communication publique.


Article 4 — Finalités et bases légales (Nyxeo responsable)

Finalité Base légale (proposition)
Fourniture et gestion du compte / contrat SaaS Exécution du contrat (art. 6.1.b)
Authentification, sécurité, prévention des abus Contrat / intérêt légitime (art. 6.1.b / 6.1.f)
Facturation et obligations comptables Contrat / obligation légale
Support plateforme Contrat / intérêt légitime
Courriers transactionnels de compte Contrat
Vérification de l’éligibilité territoriale d’une demande (code postal organisation) Mesures précontractuelles / intérêt légitime
Mesure d’audience Umami Consentement (art. 6.1.a) — hors DPA Client

Les bases applicables aux traitements dont le Client est responsable sont déterminées par le Client.


Article 5 — Destinataires et sous-traitants

Dans la limite du nécessaire :

  • OVHcloud — hébergement (France / Strasbourg déclaré) ;
  • Resend — courriers électroniques transactionnels lorsqu’une clé API est configurée ([PROVIDER_INTENDED — preuve live SMTP ouverte]) ; localisation / garanties de transfert : [HUMAN_LEGAL_REVIEW] ;
  • console Super-Admin Nyxeo (même éditeur) pour provisioning, support et opérations d’instance ;
  • Umami — auto-hébergé sur le même VPS (umami.nyxeo.fr), chargé uniquement après consentement analytics via le bandeau.

Aucune revente des données.


Article 6 — Transferts hors de l’Union européenne

L’hébergement applicatif principal est déclaré en France.

Des transferts hors UE peuvent survenir via le prestataire d’email transactionnel lorsque celui-ci est activé. Ils ne sont pas présentés ici comme déjà encadrés tant que la cartographie et les garanties n’ont pas été validées. Formulation volontairement prudente.


Article 7 — Durées de conservation

Politique V1 HUMAN_ACCEPTED (DEC-0031) — formulation sans promesse d’automatisme non implémenté.

Donnée Durée
Session (aflium_session) 7 jours
Jetons de réinitialisation mot de passe 1 heure (TTL technique)
Données métier du tenant (passages, activités, imports, config) Durée du service ; après fin, conservation maximale de 90 jours pour export/récupération, puis suppression ou anonymisation selon nature — délai maximal contractuel, pas une affirmation de job automatique tant que non livré
Compte / membership Durée du compte/service ; suppression de la base active après fin, sauf conservation juridiquement requise
Preuves d’acceptation CGU/CGV 5 ans après fin de la relation contractuelle
Factures / pièces comptables 10 ans
Audit / journaux de sécurité Aflium 12 mois maximum en base opérationnelle, sauf incident ou litige justifiant une conservation plus longue
Umami (audience) Selon consentement et configuration technique
Sauvegardes contenant des données déjà supprimées Élimination par la rotation normale des sauvegardes (durée de rotation à documenter côté ops)

Les personnes concernées peuvent exercer leurs droits ; le traitement des demandes est manuel via nyxeo.solutions@gmail.com.


Article 8 — Droits des personnes

Pour les traitements dont Nyxeo est responsable : accès, rectification, effacement, limitation, opposition, portabilité le cas échéant, via nyxeo.solutions@gmail.com.

Pour les données dont le Client est responsable : s’adresser au Client ; Nyxeo assiste le Client conformément au DPA.

Aucun portail self-service DSAR n’est garanti dans le produit à la date de cette version ; le traitement des demandes est manuel.


Article 9 — Cookies et traceurs

Le détail des traceurs et de la gestion du consentement figure ci-dessous (politique cookies intégrée).

Article 2 — Traceurs utilisés

2.1 — Nécessaires (toujours actifs)

Nom Finalité Durée
aflium_session Session authentifiée (HttpOnly, SameSite=Lax) 7 jours
preferred_locale Langue d’interface 365 jours

2.2 — Consentement

Nom Finalité Durée
cookie_consent_v2 Mémoriser le choix de consentement (cookie + localStorage) 365 jours

2.3 — Sous réserve de consentement

Catégorie Outil Finalité
Analytics Umami (umami.nyxeo.fr), self-hébergé Statistiques de visite agrégées
Préférences — Catégorie préparée ; aucun traceur optionnel supplémentaire identifié
Marketing — Aucun outil marketing tiers branché

Umami n’est chargé que si la catégorie analytics est acceptée via le bandeau.


Article 3 — Gestion des choix

Un bandeau permet d’accepter, refuser ou personnaliser les catégories optionnelles lors de la première visite. Lien vers la politique de confidentialité.


Article 4 — Contact

nyxeo.solutions@gmail.com

Article 10 — Sécurité

Mesures techniques et organisationnelles raisonnables : contrôle d’accès, isolation multi-tenant fail-closed, secrets côté serveur, journalisation d’audit à métadonnées limitées. Aucune certification ni garantie absolue de sécurité n’est revendiquée.


Article 11 — Évolution

La présente notice pourra être mise à jour. La version publiée via le mécanisme de documents juridiques Nyxeo (Super-Admin) fait foi lorsqu’elle est activée.

Retour à l'accueil
Aflium — Comptage et statistiques pour médiathèques et ludothèques