Conformité RGPD
Dernière mise à jour : 15 septembre 2026
La commune est responsable de traitement — elle décide des données saisies et des personnes invitées.
TILVA, éditeur d'Agend'Élus, est sous-traitant : elle traite ces données uniquement sur instruction de la commune.
1. Accord de sous-traitance (DPA)
L'article 28 du RGPD impose un contrat écrit entre le responsable de traitement et son sous-traitant. Notre accord de sous-traitance est disponible ci-dessous ; il peut être signé et annexé à votre registre des traitements.
Télécharger l'accord de sous-traitance (PDF)Version 1.5 · les versions 1.4, 1.3, 1.2, 1.1 et 1.0 restent disponibles.
Une question sur ce document ou une clause à adapter : contact@agendelus.fr.
2. Données traitées
Agend'Élus ne traite que ce qui est nécessaire à l'organisation des événements municipaux :
- Identification et contact — nom, prénom, adresse e-mail (et adresse secondaire), téléphone.
- Fonction — mandat ou rôle au sein de la collectivité (maire, adjoint, conseiller, services…).
- Participation — réponses de présence, disponibilités indiquées sur un sondage de dates, précision libre facultative accompagnant une réponse (280 caractères, destinée au seul secrétariat), historique des relances.
- Comptes et connexion — adresse e-mail du secrétariat, empreintes des mots de passe et des jetons, identifiants d'appareil pour les notifications.
- Contenu déposé par la commune — intitulés et descriptions d'événements, pièces jointes (ordres du jour, cartons d'invitation).
Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est collectée. Un mandat électif est une fonction publique, non une opinion politique. Les documents joints à un événement relèvent en revanche du seul choix de la commune : leur contenu n'est ni analysé ni contrôlé par Agend'Élus. Il en va de même de la précision libre que chaque personne peut joindre à sa réponse : le champ est borné à 280 caractères et libellé de manière à n'appeler que des informations d'organisation (horaire d'arrivée, départ anticipé). Nous ne sollicitons ni n'exploitons aucune donnée relevant de l'article 9 qui y serait spontanément saisie.
3. Finalités
- Inviter les élus aux événements de la collectivité et recueillir leurs réponses.
- Proposer des sondages de dates et en consolider les disponibilités.
- Notifier par e-mail et par notification mobile.
- Authentifier le secrétariat et les élus.
- Produire les récapitulatifs de présence.
Ces données ne sont jamais revendues, ni utilisées à des fins publicitaires, ni exploitées pour entraîner des modèles.
4. Hébergement et sous-traitants ultérieurs
Les données au repos sont hébergées dans l'Union européenne : la base de données chez Railway (Amsterdam), les pièces jointes chez Cloudflare R2 (juridiction UE). Les prestataires suivants interviennent pour des fonctions précises :
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Railway | Hébergement de l'application et de la base de données | Ensemble des données, hors pièces jointes | Union européenne (Amsterdam) |
| Cloudflare R2 | Stockage des pièces jointes (documents joints aux événements) | Fichiers déposés par la Collectivité et leur contenu | Union européenne (juridiction UE) |
| Sentry | Supervision technique et détection d'erreurs | Traces d'erreur après nettoyage automatique — sans adresse de courrier électronique, sans jeton, sans empreinte | Union européenne (Allemagne) |
| Resend | Envoi des e-mails | Nom, adresse e-mail, contenu des invitations et pièces jointes | États-Unis — clauses contractuelles types et Data Privacy Framework |
| Google (FCM) | Notifications Android | Identifiant d'appareil, titre et texte de la notification | États-Unis — clauses contractuelles types et Data Privacy Framework |
| Apple (APNs) | Notifications iOS | Identifiant d'appareil, titre et texte de la notification | États-Unis — clauses contractuelles types et Data Privacy Framework |
Supervision technique. Les traces d'erreur transmises à Sentry passent par un module de nettoyage dédié, appliqué côté serveur comme côté navigateur : il masque les adresses de courrier électronique, les jetons de réponse et les empreintes avant tout envoi. Le suivi est configuré sans donnée personnelle par défaut et sans trace de performance, et les journaux applicatifs ne lui sont pas transmis. Ce nettoyage est verrouillé par des tests automatisés exécutés à chaque mise en production : ce n'est pas une intention de configuration, c'est une propriété vérifiée.
Aucun autre destinataire n'a accès aux données. Tout nouveau sous-traitant serait porté à votre connaissance conformément à l'accord de sous-traitance.
5. Durées de conservation
| Donnée | Durée |
|---|---|
| Code de connexion à usage unique | 10 minutes |
| Lien de réinitialisation de mot de passe | 1 heure |
| Lien de première activation du compte | 7 jours |
| Lien de réponse à une invitation | Cesse d'être valable à la date limite de réponse ; conservé avec l'invitation |
| Contacts, événements et réponses | Durée de vie du compte, sauf durée plus courte définie par la commune dans son espace |
Un contact retiré par la commune cesse immédiatement d'apparaître et de recevoir des invitations ; ses réponses passées sont conservées afin de ne pas altérer l'historique des événements déjà tenus.
Effacement anticipé. La commune, responsable de traitement, peut définir dans son espace une durée au-delà de laquelle sont effacées les précisions libres laissées par les élus à l'appui de leurs réponses, ainsi que les adresses de courrier électronique des contacts retirés de son carnet. Les réponses de présence ne sont pas concernées : elles constituent l'historique d'activité de la collectivité. Ce réglage appartient à la commune : l'éditeur ne le fixe pas et ne le modifie pas. Par défaut, aucune donnée n'est effacée.
À la fermeture du compte, l'ensemble des données de la commune — contacts, événements, invitations, pièces jointes — est supprimé définitivement. Une demande de suppression anticipée peut être adressée à contact@agendelus.fr.
6. Mesures de sécurité
- Chiffrement en transit — l'intégralité des échanges est en HTTPS.
- Cloisonnement strict — chaque commune n'accède qu'à ses propres données ; cet isolement est vérifié par des tests automatisés à chaque mise en production.
- Mots de passe — jamais stockés en clair (empreinte Argon2). Les élus se connectent sans mot de passe, par code à usage unique envoyé par e-mail.
- Jetons — les liens de réponse et de connexion ne sont conservés que sous forme d'empreinte ; ils expirent et sont à usage unique.
- Contrôle d'accès — rôles distincts entre le secrétariat de la commune et l'administration du service.
- Limitation des tentatives — protection contre les attaques par répétition sur la connexion et l'envoi de codes.
- Contrôle des fichiers déposés — type réel vérifié à l'octet, taille limitée.
- Sauvegardes — restauration à un instant précis et sauvegardes planifiées de la base de données.
7. Exercice des droits
Les personnes concernées — élus, agents, invités — exercent leurs droits d'accès, de rectification, d'effacement, de limitation et d'opposition auprès de leur collectivité, responsable de traitement.
En tant que sous-traitant, TILVA assiste la commune dans le traitement de ces demandes et met à disposition les moyens techniques nécessaires. Écrivez à contact@agendelus.fr.
Toute personne peut également introduire une réclamation auprès de la CNIL.
8. Violation de données
En cas de violation de données à caractère personnel, TILVA informe la commune concernée dans les meilleurs délais après en avoir pris connaissance, avec les éléments nécessaires à la notification prévue par les articles 33 et 34 du RGPD.