RGPD · Règlement (UE) 2016/679
Politique de confidentialité
Dernière mise à jour : juillet 2026
MARYAN traite des données personnelles dans le cadre strict du RGPD. Cette politique détaille chaque traitement, sa base légale, sa durée de conservation et les droits dont vous disposez.
1. Responsable du traitement
Et j'ai crié
60 rue de la Jonquière, 75017 Paris
SIREN : 106 251 101
Email : gestion@etjaicrie.com
Site : etjaicrie.com
Représentante : Aline Weber
MARYAN n'a pas désigné de Délégué à la Protection des Données (DPD/DPO) car elle n'entre pas dans les catégories obligatoires définies à l'article 37 du RGPD. Pour toute question relative à la protection des données, contactez directementgestion@etjaicrie.com.
2. Tableau des traitements
Conformément à l'article 30 du RGPD, voici le registre des activités de traitement opérées par MARYAN :
| Données | Email, mot de passe (chiffré argon2id), prénom, commune, rôle de mandat, plan d'abonnement |
|---|---|
| Finalité | Création et gestion du compte, authentification sécurisée, personnalisation de l'espace |
| Base légale | Exécution du contrat (art. 6.1.b RGPD) |
| Conservation | Durée de l'abonnement + 12 mois après résiliation ou suppression du compte |
| Destinataires | MARYAN uniquement (données stockées sur serveur OVH, Strasbourg) |
| Données | Messages saisis dans le copilote, contexte de personnalisation (prénom, commune, rôle) |
|---|---|
| Finalité | Génération de réponses contextualisées par l'IA Mistral |
| Base légale | Exécution du contrat (art. 6.1.b) — et consentement explicite pour les données sensibles (art. 9.2.a) |
| Conservation | Les échanges ne sont pas conservés côté MARYAN au-delà de la session. Mistral AI ne conserve pas les prompts. |
| Destinataires | Mistral AI SAS (sous-traitant, France) — voir section IA |
| Données | Réponses au questionnaire diagnostic, catégorie et libellé de résultat |
|---|---|
| Finalité | Personnalisation de l'expérience MARYAN (ressources, recommandations copilote) |
| Base légale | Consentement (art. 6.1.a RGPD) — recueilli lors du diagnostic |
| Conservation | Durée de vie du compte, supprimable depuis l'espace profil |
| Destinataires | MARYAN uniquement |
| Données | Prénom, nom, email, mandat, taille de collectivité, message |
|---|---|
| Finalité | Traitement des demandes d'information et de support |
| Base légale | Intérêt légitime (art. 6.1.f RGPD) — réponse à une sollicitation initiée par l'utilisateur |
| Conservation | 12 mois à compter de la dernière interaction |
| Destinataires | MARYAN — email reçu via Brevo |
| Données | Email, plan souscrit, identifiant Stripe (MARYAN ne stocke aucune donnée bancaire) |
|---|---|
| Finalité | Traitement du paiement, gestion de l'abonnement, facturation |
| Base légale | Exécution du contrat (art. 6.1.b) et obligation légale comptable (art. 6.1.c) |
| Conservation | 5 ans (obligation comptable) — gérées par Stripe |
| Destinataires | Stripe Inc. (sous-traitant, États-Unis — Data Privacy Framework) |
| Données | Email, prénom |
|---|---|
| Finalité | Confirmation d'inscription, réinitialisation de mot de passe, notifications de service |
| Base légale | Exécution du contrat (art. 6.1.b) |
| Conservation | Logs de routage : 30 jours chez Brevo |
| Destinataires | Brevo SAS (sous-traitant, France) |
| Données | Pages visitées, pays, type d'appareil (aucune donnée personnelle identifiante) |
|---|---|
| Finalité | Statistiques de fréquentation anonymes |
| Base légale | Intérêt légitime (art. 6.1.f) — outil conforme CNIL sans consentement requis |
| Conservation | Données agrégées, non individualisables |
| Destinataires | Plausible Analytics (EU, sans cookie, sans collecte d'IP) |
3. Données de catégorie particulière (article 9 RGPD)
Les utilisateurs de MARYAN sont des élus locaux. Dans ce contexte, certaines données peuvent relever de l'article 9 du RGPD (données révélant une appartenance ou orientation politique, syndicale, ou des convictions religieuses).
Données explicitement collectées
MARYAN ne collecte pas d'appartenance politique de manière systématique. Le rôle de mandat (maire, adjoint, conseiller municipal…) est renseigné volontairement par l'utilisateur et ne constitue pas une donnée de catégorie particulière au sens de l'article 9.
Données pouvant apparaître dans le copilote
Les messages envoyés au copilote peuvent contenir, de manière incidente, des informations relevant de l'article 9 — notamment des données susceptibles de révéler une appartenance politique ou syndicale (contexte municipal, tensions au sein d'un conseil, etc.).
Base légale : consentement explicite (art. 9.2.a du RGPD), matérialisé par l'utilisation volontaire du copilote et l'acceptation des présentes conditions.
Engagements :
- Ces données ne sont transmises à Mistral AI que pour générer la réponse
- Mistral AI ne les conserve pas et ne les utilise pas pour l'entraînement de ses modèles
- MARYAN ne constitue aucun profil politique à partir des échanges copilote
- L'utilisateur s'engage à ne pas saisir de données personnelles identifiantes concernant des tiers sans base légale appropriée
Ce consentement peut être retiré à tout moment en cessant d'utiliser le copilote. La suppression du compte entraîne la suppression de toutes les données associées.
4. Intelligence artificielle — Mistral AI
MARYAN utilise l'API de Mistral AI SAS (4 rue Ferrié, 75017 Paris) pour alimenter son copilote d'assistance au mandat. Mistral AI intervient en qualité de sous-traitant au sens de l'article 28 du RGPD.
Données transmises
Les messages saisis dans le copilote (prompts) et le contexte de personnalisation (prénom, commune, rôle). Les réponses générées ne sont pas stockées par MARYAN au-delà de la session en cours.
Localisation
Hébergement dans l'Union européenne (France). Aucun transfert hors UE pour les données transmises via l'API Mistral.
Conservation
Mistral AI ne conserve pas les prompts au-delà du temps nécessaire à la génération de la réponse (Zero Data Retention sur l'API).
Entraînement
Les données transmises via l'API ne sont pas utilisées pour entraîner ou affiner les modèles Mistral AI, conformément à leurs conditions contractuelles.
Un contrat de sous-traitance de données (DPA) est en vigueur entre Et j'ai crié et Mistral AI, conformément à l'article 28.3 du RGPD. Voir la politique de confidentialité de Mistral AI →
Analyse d'impact (AIPD)
En raison de la nature des données traitées (élus, potentiellement données sensibles art. 9) et de l'usage d'un système d'IA, MARYAN a procédé à une Analyse d'Impact relative à la Protection des Données (AIPD) conformément à l'article 35 du RGPD. Les mesures identifiées sont intégrées dans la conception du service.
5. Sous-traitants
MARYAN fait appel aux sous-traitants suivants, tous liés par un contrat conforme à l'article 28 du RGPD :
| Sous-traitant | Pays | Finalité | Garanties |
|---|---|---|---|
| OVH SAS | 🇫🇷 France | Hébergement application & base de données (serveur Strasbourg) | Hébergement en UE — DPA OVH |
| Mistral AI SAS | 🇫🇷 France | Génération de réponses IA (copilote) | DPA en place · Zero Data Retention · hébergement UE |
| Stripe Inc. | 🇺🇸 États-Unis | Traitement des paiements, gestion abonnements | Data Privacy Framework UE-US · PCI-DSS · DPA Stripe |
| Brevo SAS | 🇫🇷 France | Emails transactionnels (inscription, mot de passe) | Hébergement UE · DPA Brevo |
| Plausible Analytics | 🇪🇺 UE | Statistiques d'audience anonymes | Sans cookie · sans IP · données agrégées · conforme CNIL |
6. Transferts hors Union européenne
Un seul sous-traitant est situé hors de l'Union européenne : Stripe Inc. (États-Unis).
Ce transfert est encadré par le Data Privacy Framework UE–États-Unis (décision d'adéquation de la Commission européenne du 10 juillet 2023), auquel Stripe est certifié. Ce cadre offre un niveau de protection équivalent à celui garanti au sein de l'UE.
Tous les autres sous-traitants sont établis en France ou dans l'Union européenne. Aucun transfert vers un pays tiers non adéquat n'est effectué.
7. Vos droits
Conformément aux articles 15 à 22 du Règlement (UE) 2016/679, vous disposez des droits suivants sur vos données personnelles :
Droit d'accès art. 15
Obtenir la confirmation que des données vous concernant sont traitées, et en recevoir une copie.
→ Réponse sous 30 jours · format JSON ou PDF sur demande
Droit de rectification art. 16
Faire corriger des données inexactes ou incomplètes. La plupart des données sont modifiables directement depuis votre espace profil.
→ Immédiat depuis l'espace profil · ou sur demande
Droit à l'effacement art. 17
Obtenir la suppression de vos données, sous réserve des obligations légales de conservation (comptabilité). La suppression du compte entraîne la suppression de toutes les données personnelles associées.
→ Depuis votre compte · ou par email · sous 30 jours
Droit à la portabilité art. 20
Recevoir vos données dans un format structuré, lisible par machine (JSON), pour les traitements fondés sur le contrat ou le consentement.
→ Export disponible depuis l'espace compte · ou sur demande
Droit à la limitation art. 18
Demander la suspension du traitement de vos données le temps d'une contestation ou d'une vérification.
→ Sur demande écrite · sous 72 heures
Droit d'opposition art. 21
Vous opposer à des traitements fondés sur l'intérêt légitime. Ce droit ne s'applique pas aux traitements nécessaires à l'exécution du contrat.
→ Sur demande écrite · examinée sans délai
Droit de retrait du consentement art. 7.3
Retirer à tout moment un consentement donné (diagnostic, données sensibles copilote), sans que cela ne remette en cause la licéité des traitements antérieurs.
→ Immédiat depuis votre compte
Décision automatisée art. 22
MARYAN ne prend aucune décision automatisée produisant des effets juridiques ou vous affectant significativement. Le copilote IA est un outil d'assistance, non de décision.
→ Pas applicable · le jugement reste humain
Comment exercer vos droits :
- Par email : gestion@etjaicrie.com avec la mention « Droits RGPD » en objet
- Via le formulaire de contact
- Par courrier : Et j'ai crié, 60 rue de la Jonquière, 75017 Paris
Délai de réponse : 30 jours maximum à compter de la réception de la demande (prolongeable de 2 mois en cas de complexité, avec information préalable). Nous pouvons vous demander de justifier de votre identité avant de traiter la demande.
Droit de réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- En ligne : cnil.fr/fr/plaintes
- Par courrier : CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
8. Cookies et traceurs
Aucun cookie publicitaire, de profilage ou de tracking tiers n'est utilisé.La mesure d'audience est assurée par Plausible Analytics, outil sans cookie, sans collecte d'adresse IP, exempté de consentement par la CNIL (délibération du 4 juillet 2023).
Vous pouvez bloquer ou supprimer les cookies depuis les paramètres de votre navigateur, ce qui n'affectera pas la navigation sur MARYAN (seule la session de connexion sera impactée).
9. Sécurité des données
MARYAN met en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout accès non autorisé, divulgation, altération ou destruction.
Mesures techniques
- Chiffrement en transit : HTTPS/TLS sur l'ensemble des communications, certificat Let's Encrypt renouvelé automatiquement via Caddy
- Chiffrement des mots de passe : algorithme argon2id (résistant aux attaques GPU/ASIC), paramètres mémoire 19 456 Ko, 2 itérations
- Sessions : tokens de session sécurisés (128 bits), cookie HttpOnly + SameSite=Strict, durée limitée à 30 jours
- En-têtes de sécurité : HSTS, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, CSP restrictive
- Hébergement : VPS dédié OVH, Strasbourg (France), Ubuntu 24.04 LTS, mises à jour de sécurité automatiques
- Base de données : PostgreSQL 16 avec accès restreint au réseau local du VPS, sauvegardes chiffrées
Mesures organisationnelles
- Accès aux données limité aux personnes strictement habilitées (principe du moindre privilège)
- Aucune donnée personnelle dans les logs d'application
- Clés d'API et secrets stockés en variables d'environnement, jamais dans le code source
- Revue de sécurité du code avant chaque déploiement
10. Violations de données
En cas de violation de données à caractère personnel, MARYAN s'engage à :
- Notifier la CNIL dans un délai de 72 heures après en avoir pris connaissance, conformément à l'article 33 du RGPD — sauf si la violation est peu susceptible d'engendrer un risque pour vos droits et libertés
- Vous informer sans délai indu si la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, conformément à l'article 34 du RGPD
- Documenter toute violation dans un registre interne, qu'elle soit notifiée ou non à la CNIL
Si vous suspectez une violation ou un accès non autorisé à vos données, contactez-nous immédiatement : gestion@etjaicrie.com
11. Contact et réclamations
Et j'ai crié — Protection des données
60 rue de la Jonquière, 75017 Paris
Email : gestion@etjaicrie.com
Objet de l'email : Droits RGPD — [votre nom]
Cette politique est susceptible d'être mise à jour pour refléter les évolutions du service ou de la réglementation. En cas de modification substantielle, vous serez informé par email ou par un bandeau visible sur le site. La date de dernière mise à jour est indiquée en haut de cette page.