Evidio est un outil au service des communes et des CCAS pour organiser les activités proposées aux seniors. Nous appliquons le principe de minimisation : nous ne traitons que les données strictement nécessaires, jamais de données de santé, et aucune donnée n'est vendue ni utilisée à des fins publicitaires.

Qui est responsable de vos données ?

Le rôle de chacun dépend du traitement concerné, au sens du Règlement général sur la protection des données (RGPD) :

  • Données des bénéficiaires (seniors inscrits ou pré-inscrits) : la collectivité (commune ou CCAS) qui utilise Evidio en est le responsable de traitement. Elle décide des finalités et des moyens. ALL BLUE VENTURES intervient en qualité de sous-traitant (article 28 du RGPD), pour le seul compte de la collectivité et selon ses instructions, dans le cadre d'un accord de traitement des données (DPA).
  • Données propres à l'Éditeur (comptes des agents, contacts commerciaux, statistiques de fréquentation du site) : ALL BLUE VENTURES en est le responsable de traitement.

Si vous êtes un bénéficiaire et souhaitez exercer vos droits, adressez-vous en priorité à la collectivité qui gère vos inscriptions ; nous relaierons toute demande vers elle le cas échéant.

Données collectées et finalités

Données Finalité Base légale
Nom, prénom, ville Identifier le bénéficiaire et gérer ses inscriptions Mission d'intérêt public / exécution du contrat
Téléphone, e-mail (facultatif), e-mail du proche aidant (facultatif) Envoyer les rappels et recueillir les réponses de présence Consentement au recontact / intérêt légitime
Inscriptions, présences, réponses aux rappels Organiser les activités et produire les preuves de présence Mission d'intérêt public
Comptes des agents (identité professionnelle, journaux d'accès) Sécuriser et tracer l'usage de l'outil Intérêt légitime / obligation de sécurité

Ce qui n'est jamais collecté

Aucune donnée de santé, aucun enregistrement vocal, aucune donnée bancaire ou de paiement. Les champs de notes sont réservés aux informations pratiques (transport, accessibilité, horaires) — la saisie de données médicales y est proscrite. Lorsqu'une activité requiert un certificat médical, celui-ci est présenté à l'agent en dehors du Service (en main propre ou par e-mail) : le Service enregistre uniquement le fait que la vérification a été effectuée (oui/non et date), jamais le document ni aucune information médicale.

Destinataires et sous-traitants

Les données ne sont accessibles qu'aux agents habilités de la collectivité concernée, grâce à un cloisonnement strict entre organisations. Elles ne sont ni cédées, ni louées, ni exploitées à des fins commerciales ou publicitaires.

Pour fournir le Service, l'Éditeur recourt à des sous-traitants ultérieurs, sélectionnés pour leurs garanties de conformité et, autant que possible, leur ancrage européen :

  • Hébergement : Railway Corporation (États-Unis), avec stockage des données dans la région Union européenne (Amsterdam) pendant la phase de démonstration ; migration vers un hébergement en France dès la phase pilote.
  • Envoi d'e-mails : Brevo (Sendinblue SAS, France).
  • Envoi de SMS : OVHcloud (France).
  • Mesure d'audience : GoatCounter, sans cookie ni traçage individuel.

Transferts hors de l'Union européenne

Les données applicatives sont stockées dans l'Union européenne (région Amsterdam). Pendant la phase de démonstration, l'hébergeur est une société de droit américain ; un accès depuis un pays tiers ne peut être totalement exclu et est encadré, le cas échéant, par les clauses contractuelles types de la Commission européenne. Cette question est définitivement levée dès la phase pilote par la migration vers un hébergement en France.

Durée de conservation

Les données sont conservées le temps nécessaire aux finalités décrites, puis archivées ou supprimées selon la politique de rétention appliquée par le Service (purge automatique des journaux et des données au terme des durées définies). La collectivité responsable peut demander la suppression de données à tout moment : le Service propose un effacement définitif (anonymisation irréversible du dossier, des coordonnées, des messages et de l'historique), journalisé sans ré-identification. Seules les listes de présence figées sont conservées, au titre de l'obligation légale de justification des présences (art. 17(3)(b) RGPD).

Sécurité

Les échanges sont chiffrés en transit (HTTPS). L'accès est protégé par authentification et journalisation, avec un cloisonnement des données entre collectivités. L'espace personnel des seniors repose sur un lien sécurisé, sans mot de passe à mémoriser, et ne donne accès qu'à leurs propres activités. Nous ne demandons jamais de mot de passe, de paiement ni de coordonnées bancaires par message.

Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données, ainsi que du droit de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci.

Pour les exercer, contactez la collectivité gérant vos inscriptions, ou écrivez à contact@evidio.fr. Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), www.cnil.fr.

Cookies et contact

La gestion des traceurs est détaillée dans la politique relative aux cookies. Pour toute question sur la présente politique : contact@evidio.fr.