Rôle actif: Bénévole

Accueil
Sommaire
Préférences
Feedback
Se connecterS'inscrire

Politique de confidentialité

Cette page décrit les données réellement traitées par CleanMyMap, les finalités, les destinataires, les critères de conservation et les droits des personnes.

Dernière mise à jour : 27 août 2026

Responsable du traitement

Le responsable du traitement est Maxence Deroome, personne physique éditant CleanMyMap à titre non professionnel dans le cadre d'un projet étudiant. Aucune société, entreprise, association ou autre personne morale n'exploite actuellement le service. Le point de contact actuellement configuré pour les questions RGPD est : contact@cleanmymap.fr.

Principe appliqué

Les traitements sont limités aux besoins du service. Les analytics et la mesure d'audience soumis au consentement ne sont activés qu'après un choix positif, conservé six mois.

Données traitées

1. Compte, authentification et profil

  • Identifiant Clerk (`userId`) et données d'identité fournies par le fournisseur d'authentification.
  • Prénom, nom, pseudo / username, nom d'affichage, adresse email et numéro de téléphone lorsqu'il est fourni.
  • Image de profil / avatar et URL ou métadonnées associées.
  • Rôle applicatif, visibilité du profil, badges, progression et arrondissement éventuellement renseigné.
  • Parrainage : code d'invitation, identifiant du parrain et rattachement du compte invité.
  • Cookies de session Clerk et données techniques nécessaires à l'authentification et à la sécurité.

L'adresse email et les éléments nécessaires à l'authentification sont obligatoires pour un compte. Le téléphone et les informations de profil complémentaires sont facultatifs lorsqu'ils ne sont pas nécessaires à une fonctionnalité choisie.

Contributions

2. Signalements, actions et lieux

  • Actions et signalements : type, dates, libellé du lieu, coordonnées GPS saisies, état de modération et notes.
  • Mesures déclarées : poids collecté, mégots, bénévoles, durée, répartition des déchets et estimation visuelle.
  • Tracés : points de départ et d'arrivée, polylignes/polygones, source et niveau de confiance de la géométrie.
  • Identité affichée ou associée à une contribution : nom d'acteur, nom d'organisation fourni, identifiant utilisateur et métadonnées de profil utiles au service.
  • Médias de signalement : nom original, type MIME, taille, dimensions, état d'import et chemin de stockage ; la table métier ne contient pas le binaire de l'image.
Communauté et support

3. Événements, messages et demandes

  • Événements communautaires et RSVP : titre, date, lieu, description, organisateur, participant et statut de réponse.
  • Messagerie privée ou territoriale : expéditeur, destinataire, contenu, zone ou arrondissement, pièce jointe facultative et type de pièce jointe.
  • Demandes de bug, feedback, promotion et onboarding partenaire : coordonnées fournies, contenu de la demande, page concernée, rôle ou organisation et état de traitement.
  • Demandes RGPD envoyées depuis `/contact` : email, type de demande, message, identifiant de compte lorsqu'il est disponible, date, page d'origine et état de notification dans `contact_requests`.
  • Notifications de contenu potentiellement illicite : URL exacte, motif circonstancié, type ou identifiant technique facultatif, identité et email lorsqu'ils sont fournis, exception d'identité lorsqu'elle est invoquée, date, état de traitement et identifiant de suivi.
  • Décisions administratives relatives à ces notifications : acteur admin canonique, date, action, origine, motif, moyens automatisés, fondement légal ou CGU lorsque pertinent, URL/identifiant du contenu et états avant/après bornés. L'audit n'inclut pas l'identité du déclarant ni le contenu tiers.
  • Notifications, progression, événements de service et journaux d'opérations d'administration nécessaires au fonctionnement et à la sécurité.

Certaines données peuvent être reçues indirectement lorsqu'un autre utilisateur vous associe à un événement, une participation, une action, un message ou un parrainage. Elles sont alors utilisées pour la fonctionnalité concernée et soumises aux mêmes droits.

Cookies et mesure

4. Préférences, analytics et observabilité

  • Préférences d'interface : langue, thème et mode d'affichage, stockés localement puis synchronisés dans des cookies SameSite=Lax lorsqu'ils sont actifs.
  • Le choix cookies est mémorisé dans `localStorage` sous `cleanmymap_cookie_consent` et dans `cleanmymap_analytics_consent` pendant six mois. Une décision expirée est nettoyée et le choix est reproposé.
  • PostHog, Vercel Analytics et Vercel Speed Insights ne sont activés qu'après consentement analytics. Le retrait arrête la capture PostHog et empêche le rendu des intégrations Vercel ; un nouveau consentement peut les réactiver.
  • Le suivi de tunnel `funnel_events` reste bloqué sans consentement ; lorsqu'il est autorisé, il peut contenir un identifiant de session, une étape, un mode, un identifiant Clerk éventuel et des métadonnées de parcours.
  • Sentry, lorsqu'il est activé par une DSN, est un outil d'observabilité et de sécurité, pas un outil d'analytics soumis au consentement cookies. Les erreurs peuvent contenir des traces, messages et métadonnées techniques utiles au diagnostic. Aucun masquage ou anonymisation spécifique supplémentaire n'est déclaré ici comme configuré.
Finalités

5. Finalités et bases légales

TraitementFinalitéBase légale
Compte et profilCréer, authentifier et fournir les fonctionnalités du compteExécution du service / mesures précontractuelles lorsque pertinentes ; intérêt légitime de sécurité
Actions, spots, événements et messagerieEnregistrer les contributions, coordonner la communauté et afficher les fonctionnalités choisiesExécution du service
Support et demandes RGPDRépondre aux messages, exercer les droits et assurer le suivi de la demandeIntérêt légitime pour le support ; obligation légale pour les demandes de droits
Notifications de contenuRecevoir, examiner et suivre les notifications électroniques concernant un contenu potentiellement illiciteIntérêt légitime ; obligation légale lorsque le traitement concerné l'impose
Décisions de modération liées aux notificationsExaminer la légalité ou la conformité aux CGU, appliquer si possible une mesure canonique, assurer l'audit et informer les personnes concernéesIntérêt légitime ; obligation légale lorsque la traçabilité ou l'information l'impose
NewsletterEnvoyer les communications auxquelles la personne s'est inscriteConsentement
Analytics et mesure d'audienceMesurer les parcours et la performance après accordConsentement
Sentry et sécuritéDétecter, diagnostiquer et prévenir les erreurs, abus et incidentsIntérêt légitime
Parrainage et progressionRelier les invitations et afficher les éléments de progression du serviceExécution du service ; intérêt légitime d'animation de la communauté
Destinataires

6. Sous-traitants et destinataires

  • Clerk : identité, authentification et métadonnées de compte.
  • Supabase : base de données, stockage et synchronisation métier.
  • Vercel : hébergement et exécution du site ; Analytics et Speed Insights seulement avec consentement.
  • Resend : envoi des emails transactionnels, de support et de notification.
  • PostHog : mesure d'audience et analytics seulement avec consentement.
  • Sentry : observabilité et sécurité uniquement si la DSN est configurée.
  • Autorités compétentes ou autres destinataires : uniquement lorsque la loi ou le traitement concerné le justifie.
Transferts

7. Transferts hors EEE

La configuration du projet privilégie l'hôte UE par défaut de PostHog, mais elle permet aussi un hôte configurable et ne suffit pas à établir la localisation effective de chaque fournisseur ni la garantie applicable à chaque flux. Aucune localisation précise, décision d'adéquation ou garantie contractuelle n'est donc affirmée ici sans vérification du fournisseur et de la configuration en production. Lorsque le traitement l'exige, les transferts sont encadrés par le mécanisme légal applicable et les informations du fournisseur en vigueur.

Rétention

8. Durées et critères de conservation

  • Consentement cookies : six mois ; une décision expirée est retirée du stockage local et le choix est reproposé.
  • contact_requests : la table Supabase est la persistence serveur canonique. Le store fichier n'est autorisé qu'en développement local explicitement configuré et n'est jamais utilisé sur Vercel. La table est couverte par le script de nettoyage générique, dont le seuil opérationnel par défaut est de 120 jours lorsqu'il est exécuté ; ce script n'est pas une preuve d'exécution planifiée ni une durée garantie pour toutes les demandes.
  • Stores locaux couverts par le nettoyage : les enregistrements dépassant le seuil fourni au script sont retirés ; le store local est aussi borné en nombre pour certains flux. Les archives de nettoyage ne contiennent plus les lignes personnelles ni les chemins de fichiers, seulement des comptages et métadonnées de run.
  • Tables et fichiers opérationnels couverts par le script : `app_messages`, `community_events`, `training_examples`, `community_bug_reports`, `promotion_requests`, `partner_onboarding_requests`, `contact_requests`, ainsi que certains objets des buckets configurés. Le seuil par défaut est modifiable par l'opérateur.
  • legal_content_reports : aucun nettoyage automatique spécifique n'est identifié dans ce dépôt ; les signalements sont conservés selon le suivi nécessaire de la notification, les obligations applicables et l'examen d'une demande de droits. Ils ne sont pas supprimés par le nettoyage générique actuel.
  • legal_content_report_decisions : l'historique des décisions et de l'audit est conservé avec le signalement pour la traçabilité. Les états d'envoi sont enrichis de manière bornée pour distinguer un envoi réussi d'un échec ; aucune durée fixe supplémentaire n'est configurée. Une demande d'effacement ou de limitation est examinée au regard des obligations de preuve, des droits des tiers et de la nécessité du suivi.
  • Profils, actions, lieux, médias de signalement, rapports, notifications, progression et audit : aucun mécanisme générique de suppression périodique n'est identifié dans ce dépôt ; conservation selon le fonctionnement du service et examen au cas par cas lors d'une demande de droits.
  • Newsletter : l'inscription reste active jusqu'à son retrait ou sa mise à jour ; le code actuel ne fournit pas de parcours public de désinscription dédié, le retrait peut être demandé via le contact RGPD.
  • PostHog, Vercel et Sentry : la durée de conservation des données chez ces fournisseurs n'est pas configurée par ce dépôt ; elle dépend de leurs paramètres et conditions applicables et n'est pas présentée comme une durée CleanMyMap.
Droits

9. Vos droits RGPD

  • Droit d'accès, de rectification, d'effacement et de limitation du traitement.
  • Droit d'opposition lorsque le traitement est fondé sur l'intérêt légitime, et droit à la portabilité lorsque les conditions sont réunies.
  • Droit de retirer votre consentement à tout moment pour les traitements fondés sur celui-ci ; ce retrait ne remet pas en cause les traitements antérieurs.
  • Droit d'introduire une réclamation auprès de la CNIL.

Aucune fonctionnalité identifiée ne prend actuellement une décision exclusivement automatisée produisant des effets juridiques ou un effet significatif similaire à votre égard.

10. Exercer vos droits

Utilisez le formulaire de la page Contact ou le formulaire ci-dessous pour une demande d'accès, de rectification, d'effacement ou de portabilité. Une vérification raisonnable de votre identité peut être demandée lorsque cela est nécessaire pour protéger les données d'autrui.

Protection des Données

Exercice de vos droits (RGPD)

Utilisez ce formulaire pour toute demande concernant vos données personnelles. Vous pouvez envoyer la demande directement depuis le site ou ouvrir votre boîte mail pour ajuster le texte avant envoi.

Mode d'envoi *

Conformité RGPD
Réponse : 1 mois, prolongeable de 2 mois si nécessaire

Réponse dans un délai d'un mois à compter de la réception. Ce délai peut être prolongé de deux mois lorsque la complexité ou le nombre de demandes le justifie ; vous en serez informé dans le premier mois.

11. Sécurité

  • Chiffrement en transit lorsque le fournisseur et le protocole utilisés l'exposent.
  • Accès restreint aux données côté administrateur et politiques Supabase appliquées par le schéma.
  • Journalisation des opérations sensibles et des erreurs techniques lorsqu'elle est activée.
  • Minimisation : les formulaires limitent les données demandées à la fonctionnalité concernée.

12. Contact et réclamation

Questions RGPD, retrait du consentement ou exercice de droits : contact@cleanmymap.fr.

Si vous estimez que votre demande n'a pas été correctement traitée, vous pouvez saisir la CNIL via son site officiel.

Documents associés : CGU · politique cookies · mentions légales · notification de contenu