Aller au contenu principal

Politique de confidentialité

Comment nous protégeons vos données personnelles

v2.0 : Mise à jour le 25 mai 2026

Cette politique s'applique au site armateurscotiers.fr et à tous les services associés (espace adhérent, espace candidat, console admin, newsletter). Vos droits sont garantis par le RGPD (Règlement UE 2016/679) et la loi Informatique et Libertés modifiée.

Sommaire

1. Engagement et portée

Le GASPE s'engage à protéger la vie privée des utilisateurs de son site internet et de ses services en ligne, conformément au Règlement général sur la protection des données (RGPD, UE 2016/679), à la loi Informatique et Libertés n° 78-17 du 6 janvier 1978 modifiée, et aux recommandations de la Commission nationale de l'informatique et des libertés (CNIL).

Nous appliquons les principes de licéité, loyauté, transparence ; minimisation des données ; limitation des finalités ; exactitude ; limitation de conservation ; intégrité et confidentialité ; et responsabilité(Art. 5 RGPD).

2. Définitions clés

Donnée personnelle
Toute information se rapportant à une personne physique identifiée ou identifiable (nom, email, IP, identifiant compte, etc.).
Traitement
Toute opération sur des données : collecte, enregistrement, consultation, communication, conservation, effacement.
Responsable du traitement
Personne morale qui détermine les finalités et les moyens du traitement. Pour le site armateurscotiers.fr, c'est le GASPE.
Sous-traitant
Personne ou société qui traite des données pour le compte du responsable (hébergeur Cloudflare, plateforme email Brevo, etc.).
Personne concernée
Vous, utilisateur du site, dont les données sont traitées.

3. Responsable du traitement et référent

GASPE : Groupement des Armateurs de Services Publics Maritimes et de Passages d'Eau

Dénomination d'usage : « GASPE, Armateurs Côtiers Français »

Association loi 1901

Maison de la Mer : Daniel Gilard
Quai de la Fosse
44 000 Nantes

Email : [email protected]

Référent données et publication

Le Délégué Général du GASPE est le référent unique pour toute question relative à la protection des données et à l'éditorial du site. Compte tenu de la taille de l'association et de la nature limitée des traitements, la désignation d'un Délégué à la Protection des Données (DPO) au sens de l'Art. 37 RGPD n'est pas obligatoire.

Contact unique : [email protected] avec mention « RGPD » en objet pour traitement prioritaire.

4. Données collectées

Nous collectons uniquement les données strictement nécessaires à la fourniture de nos services. Le tableau suivant détaille les données par catégorie d'utilisateur.

Catégorie d'utilisateurDonnées collectées
Visiteur publicAdresse IP tronquée, user-agent, pages visitées (si analytics opt-in)
Inscrit newsletter publiqueEmail
CandidatNom, prénom, email, téléphone, CV, certifications STCW, photo (optionnelle), LinkedIn (optionnel), recherche d'emploi
Adhérent (compagnie membre)Nom, prénom, email, téléphone, rôle dans la compagnie, préférences de communication, données déclarées de la compagnie (effectifs, flotte, CA optionnel et confidentiel sur option)
Admin / Staff GASPENom, prénom, email, droits attribués (RBAC granulaire), historique d'audit log des actions sensibles

5. Finalités et bases légales

Chaque traitement repose sur une base légale au sens de l'Art. 6 RGPD. Aucune donnée n'est collectée sans finalité précise.

FinalitéBase légale RGPD
Création et gestion de compteExécution du contrat (Art. 6§1.b)
Newsletter et communicationsConsentement explicite opt-in (Art. 6§1.a)
Mesure d'audience anonyme (Cloudflare)Consentement (Art. 6§1.a), opt-in via bandeau cookies
Sécurité du site, lutte contre la fraudeIntérêt légitime (Art. 6§1.f), équilibré avec vos droits
Réponse à vos demandes (formulaire contact)Intérêt légitime (Art. 6§1.f)
Obligations comptables et légalesObligation légale (Art. 6§1.c)
Authentification renforcée, traçabilité adminIntérêt légitime (Art. 6§1.f)

6. Durées de conservation

Conformément au principe de limitation de conservation (Art. 5(1)(e) RGPD), nous définissons une durée maximale par catégorie de données, indépendante des obligations légales applicables.

CatégorieDurée maximale de conservation
Compte actif (adhérent / candidat / staff)Tant que le compte est actif + 3 ans en cas d'inactivité (date de dernière connexion)
Données newsletter (préférences, désinscription)Tant que vous êtes inscrit + 3 ans après désinscription (preuve de consentement)
Logs de connexion et d'audit12 mois glissants (sécurité réseau, lutte contre la fraude)
Messages contact, candidatures, demandes3 ans à compter du dernier contact ou de la clôture du dossier
Documents officiels (CCN, accords, rapports)Durée légale d'archivage selon la nature du document
Cookies de consentement13 mois (recommandation CNIL)
Cookies de sessionSession navigateur (supprimé à la fermeture)

7. Destinataires et sous-traitants

Vos données sont accessibles uniquement aux personnes habilitées du GASPE (Délégué Général, équipe technique restreinte) et à un nombre limité de sous-traitants techniques, encadrés par des accords de sous-traitance (DPA, Art. 28 RGPD).

Sous-traitantRôleLocalisationEncadrement juridique
Cloudflare, Inc.Hébergement, CDN, mesure d'audience anonymeUSASCC + DPF certifié
Sendinblue (Brevo)Envoi des emails transactionnels et newslettersFranceDPA Art. 28 RGPD
GitHub, Inc. (Microsoft)Hébergement du code source, déploiementsUSASCC + DPF certifié

8. Transferts hors Union européenne

Certains sous-traitants ont des infrastructures aux États-Unis (Cloudflare, Brevo n'a aucun transfert hors UE). Ces transferts sont encadrés par les mécanismes prévus par le RGPD :

  • Clauses contractuelles types (CCT / SCC) de la Commission européenne (décision 2021/914), incluses dans les contrats de sous-traitance.
  • EU-US Data Privacy Framework (DPF) pour les sous-traitants certifiés (Cloudflare, Inc. est certifié DPF).
  • Analyse d'impact sur les transferts (TIA) réalisée pour chaque sous-traitant non-UE.

9. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour garantir la confidentialité et l'intégrité de vos données (Art. 32 RGPD) :

  • Chiffrement TLS 1.3 pour toutes les communications
  • Hachage PBKDF2 100 000 itérations pour les mots de passe
  • JWT signés HMAC-SHA256, cookies HttpOnly + Secure + SameSite
  • Contrôle d'accès par rôle (admin / staff avec permissions granulaires / adhérent / candidat)
  • Hébergement Cloudflare (PCI DSS, ISO 27001, SOC 2 Type II)
  • Sauvegardes quotidiennes chiffrées de la base de données
  • Audit log des actions sensibles (création / suppression / approbation)
  • Journal des connexions réussies (date, adresse IP, navigateur et appareil) et journal des preuves de consentement, à des fins de sécurité, de traçabilité et de support (base légale : intérêt légitime, Art. 6§1-f RGPD). Conservation limitée : 12 mois pour les journaux de connexion, durée de la relation majorée du délai de prescription pour les preuves de consentement.
  • Notification de violation à la CNIL sous 72h en cas de fuite (Art. 33 RGPD)

10. Vos droits

En tant que personne concernée, vous disposez des droits suivants (Art. 15 à 22 RGPD) :

  • Droit d'accès (Art. 15) : obtenir une copie de toutes les données vous concernant.
  • Droit de rectification (Art. 16) : corriger des données inexactes ou incomplètes.
  • Droit à l'effacement / droit à l'oubli (Art. 17): obtenir la suppression de vos données dans les délais réglementaires, sous réserve d'obligations légales contradictoires (comptabilité, archivage légal).
  • Droit à la limitation du traitement (Art. 18): geler le traitement sans suppression, le temps d'un examen.
  • Droit à la portabilité (Art. 20) : recevoir vos données dans un format structuré (JSON / CSV) pour les transmettre à un autre responsable.
  • Droit d'opposition (Art. 21): vous opposer au traitement (notamment newsletter, mesure d'audience).
  • Droit de retrait du consentement (Art. 7§3): retirer à tout moment un consentement précédemment donné, avec effet pour l'avenir.
  • Droit relatif aux décisions automatisées (Art. 22): ne s'applique pas : le GASPE ne pratique aucun profilage automatisé.

11. Comment exercer vos droits

Pour exercer l'un de ces droits, envoyez votre demande par email à : [email protected] avec « RGPD » en objet.

Précisez :

  • Le droit que vous souhaitez exercer (accès, rectification, etc.)
  • L'email associé à votre compte (si vous êtes inscrit)
  • Une copie d'une pièce d'identité (en cas de doute sur votre identité)

Nous nous engageons à répondre dans un délai d'un mois à compter de la réception de la demande (Art. 12§3 RGPD). Délai prolongeable de deux mois supplémentaires pour les demandes complexes, avec information motivée.

Les espaces adhérent et candidat permettent l'exercice direct de certains droits (rectification du profil, modification des préférences newsletter, suppression du compte) depuis l'interface en ligne.

12. Cookies et traceurs

Nous utilisons des cookies et technologies similaires pour fournir et améliorer nos services. Notre politique distingue 4 catégories de cookies, conformément aux recommandations CNIL (délibération 2020-091) et à la directive ePrivacy (2002/58/CE révisée 2009) :

  • Strictement nécessaires (toujours actifs) : authentification, sécurité, mémorisation du consentement.
  • Fonctionnels (opt-in) : préférences interface (thème clair / sombre, langue).
  • Mesure d'audience (opt-in) : Cloudflare Web Analytics, anonyme, sans cookie tiers persistant.
  • Télémétrie d'usage interne(mesure d'audience) : pour comprendre comment le site est utilisé et l'améliorer, nous enregistrons des événements d'usage (pages consultées, clics, survols d'éléments interactifs, profondeur de lecture), associés à un identifiant de session temporaire (stocké dans le navigateur le temps de la visite, pas de cookie publicitaire). Cette collecte n'est active que si vous y consentez (catégorie « Mesure d'audience ») ou si vous êtes connecté à votre espace membre ou administrateur, la plateforme étant alors un outil interne du groupement (base légale : intérêt légitime, Art. 6§1-f RGPD). Les données sont conservées 90 jours puis supprimées automatiquement. Aucune donnée n'est transmise à un tiers publicitaire.
  • Marketing (déclaré non utilisé) : aucun cookie publicitaire ni de profilage déposé sur armateurscotiers.fr.

Votre consentement est valable 13 mois (recommandation CNIL). Au-delà, vous serez à nouveau invité à choisir. Vous pouvez modifier vos préférences à tout moment :

13. Mineurs

Le seuil de consentement numérique en France est fixé à 15 ans (Art. 7-1 LIL). En dessous de ce seuil, le consentement parental est requis.

Espace candidat : cas particulier des stages: le secteur maritime côtier accueille régulièrement des stagiaires mineurs (lycées professionnels maritimes, classes de seconde et première, mini-stages d'observation, alternance). Le GASPE autorise donc l'inscription d'un candidat mineur dans l'espace candidat exclusivement pour recherche de stage, d'apprentissage ou de formation alternée, sous les conditions cumulatives suivantes :

  • Inscription effectuée par le mineur avec l'autorisation expresse écrite de l'un de ses représentants légaux, jointe au profil candidat. Pour les mineurs de 13 à 15 ans, le consentement parental est obligatoire ; entre 15 et 18 ans, il est fortement recommandé.
  • Données minimisées : email du candidat, prénom, niveau de formation, recherche de stage. Téléphone facultatif. Aucune donnée sensible (santé, religion, etc.). Pas de partage avec des tiers à finalité publicitaire.
  • Durée de conservation réduite : 1 an à compter de la dernière connexion (au lieu de 3 ans pour les majeurs), puis suppression automatique.
  • Droits renforcés: le candidat mineur et son représentant légal disposent à tout moment d'un droit d'effacement immédiat et sans conditions sur simple demande à [email protected], par dérogation aux délais ordinaires.
  • Aucune souscription de service payant n'est possible pour un compte mineur. Les fonctionnalités payantes (formations facturables, prestations) sont verrouillées.

Si nous découvrons que nous avons collecté des données d'un mineur de moins de 13 ans ou d'un mineur entre 13 et 15 ans sans consentement parental, nous procédons à la suppression immédiate du compte et des données associées.

14. Modifications de la politique

Cette politique peut être modifiée pour refléter une évolution légale, technique ou de nos services. La date de la dernière mise à jour est affichée en haut de cette page.

Les modifications substantielles (ajout d'un sous-traitant hors UE, nouvelle finalité de traitement) sont notifiées aux utilisateurs inscrits par email.

15. Réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) :

CNIL
3 Place de Fontenoy : TSA 80715
75334 PARIS CEDEX 07

Téléphone : 01 53 73 22 22

Formulaire en ligne de la CNIL ↗

Avant toute saisine, nous vous invitons à nous contacter pour examiner ensemble votre demande.

16. Version et historique

v2.0 : 25 mai 2026. Refonte complète conforme RGPD, alignée sur les standards publics d'Amazon, Google et Microsoft pour les exigences communes (durées de conservation détaillées, droits exhaustifs, transferts hors UE encadrés, consentement cookies granulaire).

Versions précédentes disponibles sur demande à [email protected].