1. Responsable du traitement
Le responsable du traitement des données collectées sur la plateforme VIVAPA (app.vivapa.fr) est l'association VIVAPA. Contact : contact@vivapa.fr.
2. Données collectées
Dans le cadre de l'utilisation de la plateforme, nous collectons :
- Données de compte : nom, prénom, adresse email, mot de passe (stocké sous forme chiffrée), et le cas échéant date de naissance, téléphone et adresse.
- Données d'utilisation : réservations, crédits de séances, historique d'achats et d'abonnements.
- Données de paiement : traitées exclusivement par notre prestataire Stripe ; aucune donnée bancaire n'est stockée par VIVAPA.
3. Finalités et bases légales
- Gestion de votre compte, des réservations et des paiements (exécution du contrat).
- Envoi d'emails de service : confirmations de réservation, rappels de séance, alertes d'expiration de crédits, réinitialisation de mot de passe (exécution du contrat).
- Obligations comptables et fiscales (obligation légale).
- Sécurité de la plateforme et prévention des abus (intérêt légitime).
4. Destinataires et sous-traitants
Vos données sont accessibles aux encadrants VIVAPA dans la mesure nécessaire à l'organisation des séances, et transmises à nos sous-traitants techniques :
- Stripe (paiement sécurisé)
- Resend (envoi des emails de service)
- OVHcloud (hébergement des données)
- Cloudflare Turnstile (protection anti-robots des formulaires)
- Google (synchronisation facultative de l'agenda des encadrants, voir section 5)
Vos données ne sont ni vendues ni louées à des tiers.
5. Connexion Google Agenda (encadrants)
Les encadrants peuvent, de manière facultative, connecter leur compte Google afin que la plateforme copie automatiquement leurs séances réservées dans leur agenda Google.
- Données accédées : la plateforme dispose d'une autorisation d'écriture sur les événements de l'agenda du compte connecté (portée Google « calendar.events »), utilisée exclusivement pour créer, mettre à jour et supprimer les événements correspondant aux séances VIVAPA de l'encadrant. Elle accède également à l'adresse email du compte Google connecté, affichée dans son profil. La plateforme ne lit pas les autres événements de l'agenda et n'accède à aucune autre donnée du compte Google.
- Contenu des événements : par principe de minimisation, seuls le type de séance, l'horaire, le lieu et les participants sous la forme « prénom + initiale » y figurent — jamais de nom complet ni de coordonnées des participants.
- Stockage : le jeton d'accès délivré par Google est stocké chiffré (AES-256-GCM) sur nos serveurs (OVHcloud) et n'est jamais partagé. Il est supprimé et révoqué auprès de Google dès la déconnexion.
- Révocation : l'encadrant peut déconnecter son agenda à tout moment depuis son profil, ou retirer l'accès depuis les paramètres de sécurité de son compte Google (myaccount.google.com/permissions). Les événements déjà présents dans son agenda sont alors conservés tels quels.
- L'utilisation des informations reçues des API Google est conforme à la Google API Services User Data Policy, y compris ses exigences d'usage limité (« Limited Use ») : ces données ne servent qu'à fournir la fonctionnalité décrite ci-dessus, ne sont jamais transmises à des tiers et ne sont utilisées à aucune fin publicitaire.
6. Durées de conservation
- Données de compte : pendant la durée de vie du compte, puis suppression.
- Documents comptables liés aux paiements : 10 ans (obligation légale).
- Journaux techniques de sécurité : 12 mois.
7. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données. Vous pouvez exercer ces droits en écrivant à contact@vivapa.fr. Vous pouvez également supprimer votre compte directement depuis votre espace personnel. Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (cnil.fr).
8. Cookies
La plateforme utilise uniquement des cookies strictement nécessaires au fonctionnement du service : cookie de session d'authentification et protection anti-robots (Cloudflare Turnstile). Aucun cookie publicitaire ou de suivi tiers n'est déposé.
9. Sécurité
Les mots de passe sont stockés sous forme hachée, les échanges avec la plateforme sont chiffrés (HTTPS) et l'accès aux données est restreint aux personnes habilitées.