Aller au contenu

Protection des données, sécurité et droit

C’est surtout au sein des ONG, des établissements d’enseignement, des associations et de la société civile que la question se pose légitimement : « Avons-nous seulement le droit de l’utiliser — et qu’advient-il des données de nos participant·e·s ? » flow present est conçu précisément pour ce type de travail. Cette page répond aux principales questions juridiques en termes clairs, afin que vous puissiez prendre une décision en toute sérénité.

C’est la question centrale — et la réponse est clairement définie.

Lorsque vous réalisez un atelier avec flow present et que vous collectez à cette occasion des données à caractère personnel de participant·e·s (par exemple des réponses à des sondages ou des fichiers téléversés), c’est vous qui êtes le responsable du traitement au sens du RGPD. flow present traite ces données pour votre compte — en tant que sous-traitant au sens de l’art. 28 du RGPD. C’est exactement à cela que sert le contrat de sous-traitance (voir ci-dessous).

Pour les seules données de compte liées à l’utilisation (adresse e-mail de connexion, profil, facturation), flow present est lui-même responsable du traitement ; c’est la politique de confidentialité qui s’applique dans ce cas.

Type de donnéesResponsableFondement
Données des participant·e·s dans l’atelier (sondages, téléversements, noms)Votre organisationSous-traitance (contrat de sous-traitance, art. 28)
Contenus d’atelier de votre équipe (briefing, diapositives, plan)Votre organisationSous-traitance (contrat de sous-traitance, art. 28)
Données de compte (adresse e-mail de connexion, profil, facturation)flow presentpolitique de confidentialité propre

Le contrat de sous-traitance est le document que vos délégué·e·s à la protection des données veulent voir — et flow present le met à disposition pour toutes les formules, y compris la formule gratuite. Vous générez vous-même, en quelques minutes, un PDF personnalisé pour votre organisation ; les informations saisies sont reprises exclusivement dans le PDF et ne sont enregistrées nulle part.

Le contrat (actuellement version 1, juin 2026) régit tout ce qu’exige l’art. 28 du RGPD :

  • L’objet, la nature et la finalité du traitement ainsi que les catégories de données et les personnes concernées (annexe 1).
  • Le respect des instructions — le traitement n’a lieu que selon vos instructions ; l’utilisation conforme au contrat vaut instruction documentée.
  • Les mesures techniques et organisationnelles au sens de l’art. 32 du RGPD (annexe 2) — chiffrement, contrôle des accès et de la séparation, pseudonymisation, etc.
  • La notification des violations de données en règle générale dans les 48 heures suivant leur constatation.
  • Les sous-traitants ultérieurs avec autorisation générale et droit d’opposition de 14 jours (annexe 3).
  • La suppression et la restitution à la fin du contrat ainsi que les droits de contrôle et de preuve (audit inclus).

La procédure pour obtenir le PDF est décrite étape par étape sous Télécharger le contrat de sous-traitance.

Où sont hébergées les données ? Hébergement et sous-traitants ultérieurs

Section intitulée « Où sont hébergées les données ? Hébergement et sous-traitants ultérieurs »

Le traitement a lieu en principe au sein de l’UE ou de l’EEE. Voici les principaux sous-traitants ultérieurs qui traitent des données pour notre compte :

ServicePrestationLieuFondement
SupabaseBase de données, connexion, stockage de fichiers, temps réelUE – Francfort (AWS eu-central-1), ISO 27001Contrat de sous-traitance selon l’art. 28 ; CCT / cadre de protection des données UE–États-Unis (Data Privacy Framework) pour d’éventuels accès depuis les États-Unis
VercelHébergement de l’application ; journaux d’accès (30 jours max.)Routage par région UEContrat de sous-traitance/DPA ; CCT / DPF
SentrySurveillance des erreurs et de la stabilitéRégion UE (Francfort/Allemagne)Contrat de sous-traitance/DPA ; transmission d’adresse IP désactivée

Toutes les données sont chiffrées en transit via TLS et reposent chiffrées au niveau de l’infrastructure (AWS eu-central-1, Francfort). Il n’existe pas d’exploitation physique de serveurs en propre.

Pour la collaboration en temps réel (briefing, compte rendu, pads de groupe), la traduction en direct et l’import par IA, nous exploitons nos propres services (Hocuspocus, LibreTranslate, Ollama) sur un serveur situé en Allemagne. Ces services ne traitent les contenus que de manière éphémère ; le stockage durable a lieu exclusivement dans Supabase.

Services optionnels, qui ne sont déclenchés que par une action de votre part — et qui ne voient donc des données que dans ce cas : Stripe (paiement des formules payantes), Unsplash (recherche d’images) et Open-Meteo (variable météo, pas de données à caractère personnel). La liste à jour figure à l’annexe 3 du contrat de sous-traitance.

La sobriété en matière de données est intégrée d’emblée

Section intitulée « La sobriété en matière de données est intégrée d’emblée »

flow present traite délibérément le moins de données possible (art. 25 du RGPD, protection des données dès la conception) :

  • Lors de l’inscription, seule l’adresse e-mail est enregistrée. La connexion se fait sans mot de passe, via un lien magiqueaucun mot de passe n’est enregistré.
  • Aucun profil d’utilisation à des fins publicitaires, aucune transmission à des annonceurs, aucun pixel de suivi tiers.
  • Pour améliorer le produit, nous utilisons PostHog exclusivement sur des serveurs dans l’UE, sans cookies, sans regroupement entre appareils — les données ne quittent pas la mémoire éphémère du navigateur.

Comment vos participant·e·s sont protégé·e·s

Section intitulée « Comment vos participant·e·s sont protégé·e·s »

Les participant·e·s ouvrent le lien ou scannent le code QR — sans aucun compte ni aucune application. Leurs réponses aux sondages, échelles, champs libres et nuages de mots sont enregistrées via une clé aléatoire liée à l’appareil, qui n’est associée à aucun compte d’utilisation. Les réponses sont ainsi pseudonymes (plusieurs réponses d’un même appareil peuvent être reliées, mais ne peuvent pas être attribuées à une personne).

Par ailleurs, les participant·e·s ne voient que ce que vous rendez accessible — diapositives, espace de fichiers, traduction en direct, compte rendu, sondages. Vous en maîtrisez vous-même l’étendue.

Import par IA : s’exécute sur notre propre serveur

Section intitulée « Import par IA : s’exécute sur notre propre serveur »

L’import de PPTX/PDF/DOC dans un plan de session utilise un modèle d’IA local sur notre propre serveur en Allemagne (Ollama) — et non OpenAI, Google ou d’autres clouds d’IA américains. Vos documents ne sont donc pas envoyés à un fournisseur d’IA externe. Le résultat n’est toujours qu’une proposition à prévisualiser et à corriger, jamais un import direct automatique. Pour tous ceux et toutes celles qui, à juste titre, examinent l’« IA » de près : ici, le traitement reste sous votre souveraineté des données.

Traduction en direct : sans les géants du numérique

Section intitulée « Traduction en direct : sans les géants du numérique »

La traduction en direct utilise le logiciel libre LibreTranslate sur notre propre serveur dans l’UE en Allemagne — et non Google Translate, DeepL ou similaire. Les contenus des diapositives ne quittent pas notre infrastructure. Il s’agit d’une traduction automatique destinée à une orientation sur le fond, non à des contextes juridiquement contraignants.

flow present n’utilise que des éléments techniquement nécessaires : un cookie de session (httpOnly, Secure) pour la connexion et le localStorage pour les paramètres (par exemple le thème) ainsi que la clé pseudonyme des participant·e·s. La mesure d’audience (PostHog) fonctionne elle aussi sans cookies et sans stockage sur l’appareil. Comme seules des informations absolument nécessaires au fonctionnement sont ainsi stockées ou consultées sur l’appareil, aucune bannière de cookies n’est nécessaire (§ 25, al. 2, TDDDG, anciennement TTDSG).

Suppression, export et droits des personnes concernées

Section intitulée « Suppression, export et droits des personnes concernées »
  • Supprimer le compte : à tout moment vous-même dans les paramètres, sous « Profil » — la suppression est immédiate (les organisations personnelles ainsi que leurs contenus et fichiers sont supprimés ; vous quittez les organisations partagées).
  • Export : vous pouvez exporter vos données vous-même à tout moment pendant la durée du contrat.
  • Les droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) sont pris en charge techniquement par flow present ; les demandes qui nous parviennent directement, nous les transmettons à vous en tant que responsable du traitement.
  • Les obligations légales de conservation (notamment les données de facturation) demeurent inchangées.

Contact protection des données : datenschutz@flowpresent.org. Nous répondons aux demandes au titre de l’art. 12 du RGPD dans un délai d’un mois.

Pour votre documentation en matière de protection des données

Section intitulée « Pour votre documentation en matière de protection des données »

Vous pouvez utiliser directement ces éléments pour votre registre des activités de traitement (art. 30) et une éventuelle analyse d’impact relative à la protection des données :

Avons-nous vraiment besoin d'un contrat de sous-traitance — même dans la formule gratuite ?

Oui, dès que vous traitez via flow present des données à caractère personnel de tiers (par exemple des réponses de participant·e·s), vous avez besoin d’un contrat de sous-traitance. C’est précisément pour cela qu’il est disponible pour toutes les formules — y compris gratuitement. Vous téléchargez vous-même le PDF personnalisé.

Les données sont-elles hébergées dans l'UE ?

Oui. La base de données, la connexion et les fichiers sont hébergés chez Supabase sur des serveurs dans l’UE à Francfort (AWS eu-central-1, ISO 27001). La collaboration en temps réel, la traduction et l’import par IA s’exécutent sur notre propre serveur en Allemagne. Pour d’éventuels accès depuis les États-Unis par les prestataires, les clauses contractuelles types de l’UE ou le cadre de protection des données UE–États-Unis (Data Privacy Framework) s’appliquent.

Les contenus des ateliers sont-ils utilisés pour l'entraînement de l'IA ?

Non. L’import par IA s’exécute sur notre propre modèle en Allemagne et sert uniquement à transformer un document téléversé en une proposition de plan. Il n’y a aucune transmission à des fournisseurs d’IA externes ni aucun entraînement à partir de vos contenus.

Les participant·e·s doivent-ils divulguer des données les concernant ?

Non. Aucun compte ni aucune inscription n’est nécessaire. Les réponses sont enregistrées de manière pseudonyme via une clé aléatoire liée à l’appareil — sans lien avec une personne.

Avons-nous besoin d'une bannière de cookies si nous intégrons flow present ?

Pas pour flow present lui-même — seuls des cookies techniquement nécessaires sont utilisés. Ce qui s’exécute par ailleurs sur votre propre site web, c’est à vous de l’évaluer comme d’habitude.

À quelle vitesse les données sont-elles supprimées ?

Vous supprimez vous-même le compte et les organisations personnelles dans les paramètres — immédiatement. Autrement, par e-mail à datenschutz@flowpresent.org. Les obligations légales de conservation des données de facturation demeurent inchangées.

Une question encore en suspens ? Écrivez-nous — nous l’ajouterons volontiers à la FAQ.

Frage nicht dabei?

Schreib uns kurz — wir melden uns per E-Mail.

Öffnet dein E-Mail-Programm mit vorausgefüllter Nachricht an support@flowpresent.org.