Version, périmètre et principe de transparence
Cette politique concerne le site public de l’ANRDI, ses formulaires de contact, son inscription à la newsletter, sa navigation et les échanges qui suivent une demande adressée depuis le site. Elle ne constitue pas les mentions légales, qui font l’objet d’une page distincte.
Nous appliquons un principe de minimisation : une donnée n’est demandée que si elle est utile à une finalité précise. Nous ne vendons pas de données, nous ne mettons pas en place de publicité personnalisée et nous ne prenons pas de décision produisant un effet juridique ou significatif à partir d’un traitement automatisé.
Cette page est rédigée selon les exigences d’information des articles 13 et 14 du RGPD : identité du responsable, finalités, bases légales, caractère obligatoire ou facultatif, destinataires, durées, droits, transferts et réclamation.
Responsable du traitement et points de contact
Responsable du traitement : Association Nationale de Régulation des Domaines et de l’Internet (ANRDI), 5 Allée de la Pommeraie, 78520 Limay, France.
Identifiants publics de l’association : RNA W781 010 834 · SIREN 105 588 388 · SIRET 105 588 388 00014.
Contact général publié : 05 35 45 87 80 et formulaire de contact ↗. Pour toute question relative à vos données ou pour exercer un droit, indiquez clairement « Données personnelles » et le droit exercé.
Délégué à la protection des données (DPO) : l’association publie un contact DPO distinct sur sa page officielle Nous contacter ↗. Si votre demande est destinée au DPO, précisez-le dans l’objet du formulaire local afin qu’elle soit orientée vers le bon interlocuteur.
Ne transmettez pas de pièce d’identité ou de donnée sensible tant qu’elle n’est pas demandée par un canal approprié.
Quelles données sont traitées ?
- Contact et demandes : nom et prénom, adresse e-mail, organisation lorsqu’elle est renseignée, type de demande, contenu du message, date de réception, statut de traitement et preuve du consentement.
- Newsletter : adresse e-mail, date d’inscription, statut de l’abonnement, source de l’inscription et preuve du consentement.
- Sécurité des formulaires : jeton CSRF temporaire, identifiant de session et éléments nécessaires à la prévention des soumissions automatisées. Une adresse IP peut être enregistrée avec la preuve de consentement selon le fonctionnement du stockage.
- Navigation et sécurité du serveur : adresse IP, date et heure, URL demandée, navigateur, système et informations techniques susceptibles d’apparaître dans les journaux de l’hébergeur.
- Données rendues publiques : aucune donnée personnelle n’est publiée par défaut. Un contenu ne peut être publié qu’après validation éditoriale et accord ou fondement juridique approprié.
Le formulaire n’est pas destiné à recevoir des données de santé, des informations sur des infractions, des mots de passe, des codes de sécurité ou des documents d’identité. Si vous en envoyez volontairement, nous les supprimons dès qu’ils ne sont plus nécessaires et les accès sont limités au traitement de votre demande.
Finalités, bases légales et caractère obligatoire
| Traitement | Finalité et base légale | Données nécessaires | Durée cible |
|---|---|---|---|
| Répondre à une demande | Recevoir, qualifier et suivre votre message. Base : consentement exprimé par la case obligatoire du formulaire. | Nom, e-mail et message. Organisation facultative. | Pendant le traitement, puis suppression au plus tard 3 ans après le dernier échange, sauf obligation ou litige. |
| Newsletter | Envoyer les informations demandées. Base : consentement explicite, retirable à tout moment. | E-mail et preuve du consentement. | Jusqu’à désinscription, puis conservation limitée de la preuve du choix et suppression lors de la purge prévue. |
| Preuve des consentements | Démontrer le choix exprimé et défendre les droits de l’association. Base : obligation de responsabilité et intérêt légitime de sécurité juridique. | E-mail, type de consentement, date, source et, selon le cas, adresse IP. | Pendant la durée utile à la preuve, puis suppression ou anonymisation. |
| Session et protection CSRF | Maintenir une session technique et empêcher les requêtes falsifiées. Base : intérêt légitime et nécessité technique du service demandé. | Identifiant de session et jeton aléatoire temporaire. | Session courte et suppression selon la configuration du serveur ; aucun profil de navigation n’est créé. |
| Journaux de sécurité | Détecter les abus, diagnostiquer les incidents et protéger le service. Base : intérêt légitime. | Données techniques et événements de connexion. | Durée strictement nécessaire à la sécurité, définie avec l’hébergeur et limitée au besoin documenté. |
Les champs marqués d’un astérisque sont nécessaires pour traiter la demande. Si vous ne les renseignez pas, le formulaire ne peut pas être envoyé. L’organisation est facultative. Le consentement peut être retiré, sans remettre en cause les traitements effectués avant ce retrait.
Destinataires et sous-traitants
Les données sont accessibles uniquement aux personnes habilitées de l’ANRDI qui répondent ou administrent le service. Elles peuvent être traitées par les prestataires techniques strictement nécessaires à l’hébergement du site, au stockage de la base et à la sécurité, sous les instructions de l’ANRDI et avec des garanties contractuelles adaptées.
Aucune donnée n’est cédée à des fins commerciales. Aucun réseau publicitaire, outil de profilage, pixel de suivi ou service d’analyse comportementale n’est intégré au site. Les liens vers des sites officiels ou partenaires sont des liens sortants : leurs propres politiques s’appliquent seulement si vous les ouvrez.
La liste exacte des hébergeurs et sous-traitants doit être tenue dans le registre interne des traitements et actualisée ici lors de tout changement de prestataire. Une demande d’information peut être adressée via le formulaire de contact.
Cookies, session et ressources externes
Le site utilise un cookie de session technique nommé anrdi_session. Il permet notamment de maintenir la session, de protéger les formulaires contre les attaques CSRF et de conserver temporairement les messages de service. Il est configuré pour être inaccessible au JavaScript (HttpOnly), envoyé uniquement sur HTTPS lorsque le site est en HTTPS (Secure) et limité au contexte du site (SameSite=Lax).
Ce cookie n’est pas utilisé pour suivre vos visites, établir un profil ou afficher de la publicité. Il n’existe actuellement aucun cookie d’analyse d’audience ou de publicité déclaré par l’application. Si un tel outil est ajouté, il devra être bloqué avant consentement, présenté avec sa finalité et son responsable, et un refus aussi simple que l’acceptation devra être proposé.
Les feuilles de style, le logo et les scripts nécessaires à l’interface sont servis par le site ou par son hébergement. Les liens externes présents dans les contenus ne chargent pas de contenu tiers tant que vous ne les ouvrez pas.
Transferts hors de l’Espace économique européen
L’application n’organise pas volontairement de transfert de données vers un pays tiers pour ses traitements internes. Les éventuels transferts liés à un prestataire technique devront toutefois être vérifiés avec le prestataire, documentés dans le registre et encadrés par un mécanisme reconnu par le RGPD, comme une décision d’adéquation ou des garanties appropriées. Cette page sera mise à jour si un transfert est confirmé ou si un nouveau service tiers est ajouté.
Sécurité et gestion des incidents
Les mesures prévues comprennent le chiffrement du transport lorsqu’HTTPS est activé, des cookies de session protégés, des jetons CSRF, la limitation des accès d’administration, la validation des e-mails et le filtrage des soumissions automatisées. Les accès aux données doivent être limités aux personnes qui en ont besoin et les secrets d’administration ne doivent jamais être transmis par le formulaire public.
Aucune sécurité n’est absolue. Si vous découvrez une vulnérabilité, utilisez la page Signaler une vulnérabilité ↗ et ne publiez pas de données personnelles ou de preuve sensible.
Vos droits et la manière de les exercer
Selon la base légale et le contexte, vous pouvez demander :
- l’accès à vos données et à des informations sur leur traitement ;
- la rectification d’une donnée inexacte ou incomplète ;
- l’effacement lorsque les conditions sont réunies ;
- la limitation du traitement dans les cas prévus par le RGPD ;
- la portabilité des données fournies lorsque le traitement est fondé sur le consentement ou le contrat et réalisé par un procédé automatisé ;
- le retrait de votre consentement à tout moment ;
- l’opposition à un traitement fondé sur l’intérêt légitime, sauf motif légitime impérieux ou nécessité pour la défense de droits.
Envoyez votre demande via le formulaire de contact ↗ en indiquant « Exercice d’un droit RGPD ». Nous pouvons demander une information raisonnable pour vérifier l’identité de la personne, sans conserver une copie de pièce d’identité au-delà de ce qui est nécessaire. Nous répondons en principe dans un délai d’un mois ; ce délai peut être prolongé de deux mois pour une demande complexe, avec information dans le premier mois.
Vous pouvez aussi introduire une réclamation auprès de la CNIL ↗, notamment si vous estimez que votre demande n’a pas reçu de réponse satisfaisante.
Mise à jour de cette politique
La politique est mise à jour lorsqu’une finalité, un formulaire, un prestataire, une durée de conservation ou une technologie change de manière substantielle. La date de dernière mise à jour figure au début de cette page. En cas de changement important, une information adaptée sera affichée au moment de la collecte lorsque cela est nécessaire.
Confirmation par e-mail et notification Discord
Lorsqu’une demande de contact est enregistrée, une référence aléatoire au format FR suivi de onze chiffres est créée. Cette référence ne reprend pas l’identifiant technique de la base et sert uniquement au suivi de l’échange.
Une confirmation courte peut être envoyée à l’adresse e-mail fournie. Elle contient uniquement la confirmation de réception et la référence de la demande ; elle ne recopie pas le contenu du message.
Pour permettre le suivi interne, les demandes de contact peuvent aussi être transmises à un webhook Discord privé configuré par l’ANRDI. La notification contient le type de demande, la référence, le nom, l’adresse e-mail, l’organisation lorsqu’elle est fournie et le message. Ce canal ne doit pas recevoir de donnée sensible non nécessaire. Discord peut appliquer ses propres traitements et ses propres règles de conservation ; son activation doit être vérifiée et documentée par l’ANRDI avant utilisation en production.
Si l’e-mail ou le webhook ne sont pas configurés ou deviennent indisponibles, la demande reste enregistrée dans le site et son traitement ne dépend pas de ces notifications.
Copie interne et lien d’administration
Une copie détaillée de chaque demande de contact est envoyée à l’adresse interne contact@anrdi.fr afin de permettre son traitement par l’association. Cette copie contient la référence, le type de demande, les coordonnées fournies, l’organisation lorsqu’elle est renseignée et le contenu du message.
Cette copie contient également un lien privé vers l’espace d’administration. Ce lien ne donne pas accès aux données à lui seul : une authentification administrateur reste nécessaire. Il ne figure pas dans l’e-mail de confirmation envoyé à la personne qui a rempli le formulaire.
Exercer un droit
Accès, rectification, effacement ou opposition.
Signaler une vulnérabilité
Protéger les personnes et le site.
Voir la CNIL
Consulter les droits expliqués par l’autorité.