Politique de confidentialité
HelloChretien s'engage à protéger vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD — UE 2016/679) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.
1. Responsable du traitement
HelloChretien est édité et administré, à titre non professionnel, par une personne physique (voir les mentions légales). Pour toute question relative à vos données ou pour exercer vos droits : formulaire de contact.
2. Données collectées
- Compte : nom, email, mot de passe (haché, jamais en clair), ville, code postal, adresse (optionnelle).
- Membres d'église : titre ecclésiastique, et justificatif au choix — soit le numéro d'un QR code de carte nationale des prêtres/diacres, soit un fichier (célébret : PDF/JPG/PNG, 5 Mo max).
- Contenus publiés : fiches d'église, événements, rencontres que vous créez (nom, description, lieu, dates, contacts de l'église si renseignés).
- Participation : événements et rencontres auxquels vous vous inscrivez.
- Contact : nom, email, sujet, message — transmis par email, non conservés dans la base du site (voir §5).
- Sécurité (automatique) : adresse IP et horodatage des tentatives de connexion/inscription/contact ; journal d'audit des actions sensibles (connexion, création, modification, suppression, décisions d'administration) associant IP, identifiant de compte et action.
- Session (temporaire, non stocké en base) : cookie de session et empreinte technique du navigateur (user-agent haché), utilisés uniquement pour sécuriser la session en cours.
3. Données sensibles (article 9 RGPD)
Le statut de membre d'église (prêtre, pasteur, diacre...), le justificatif associé et la participation à des événements ou rencontres religieuses sont susceptibles de révéler des convictions religieuses et constituent, à ce titre, une catégorie particulière de données au sens de l'article 9 du RGPD. Ces données ne sont collectées qu'avec votre consentement explicite, exprimé au moment de l'inscription en tant que membre d'église, et sont soumises à des mesures de sécurité renforcées : dossier de stockage non accessible depuis le web, noms de fichiers aléatoires, accès strictement réservé à l'administration et systématiquement journalisé (voir §7).
4. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Création et gestion du compte | Exécution du contrat (art. 6.1.b) |
| Publication de fiches église / événements / rencontres | Exécution du contrat |
| Inscriptions aux événements/rencontres | Exécution du contrat |
| Statut et justificatif de membre d'église | Consentement explicite, donnée sensible (art. 9.2.a) |
| Réponse aux demandes de contact | Intérêt légitime (art. 6.1.f) |
| Sécurité, journalisation et prévention des abus | Intérêt légitime / obligation légale |
5. Destinataires et sous-traitants
Vos données ne sont jamais vendues, louées ou cédées à des fins commerciales. Elles ne transitent que par les prestataires techniques strictement nécessaires au fonctionnement du site :
-
Hostinger — hébergement du site et de la base de données.
Hostinger International Ltd, 61 Lordou Vironos Street, 6023 Larnaca, Chypre (ou entité du groupe Hostinger applicable selon le contrat souscrit).
Politique : hostinger.com/fr/legal/politique-de-confidentialite -
Google LLC (Gmail SMTP) — acheminement des emails envoyés depuis le
formulaire de contact et des notifications de demande d'inscription (membres d'église)
vers la messagerie de l'administrateur du site. Google adhère au cadre de protection
des données UE-États-Unis (Data Privacy Framework).
Politique : policies.google.com/privacy -
Cloudflare, Inc. (cdnjs) — diffusion de la police d'icônes du site.
Le navigateur du visiteur contacte directement ce service, qui reçoit son adresse IP ;
aucune autre donnée n'est transmise. Cloudflare adhère au cadre de protection des
données UE-États-Unis (Data Privacy Framework).
Politique : cloudflare.com/privacypolicy
6. Transferts hors Union européenne
L'hébergement principal (site et base de données) est assuré par Hostinger sur un centre de données dont l'implantation dépend de l'offre souscrite (elle peut être vérifiée dans le panneau d'administration de l'hébergement). Si ce centre de données est situé hors de l'Union européenne ou de l'Espace économique européen, le transfert est encadré par les clauses contractuelles types de la Commission européenne, intégrées à l'accord de traitement des données (DPA) de Hostinger. Les emails transitant par Google (Gmail) et les ressources chargées depuis Cloudflare peuvent impliquer un traitement aux États-Unis ; ces deux sociétés sont certifiées au cadre de protection des données UE-États-Unis (Data Privacy Framework), reconnu comme offrant un niveau de protection adéquat par la Commission européenne.
7. Sécurité
- Mots de passe hachés (bcrypt), jamais stockés ni journalisés en clair.
- Communications chiffrées via HTTPS (TLS) et en-tête HSTS.
- Sessions sécurisées : cookie HttpOnly/Secure/SameSite=Strict, empreinte navigateur, expiration par inactivité et durée de vie maximale, rotation périodique de l'identifiant.
- Protection CSRF (jeton à usage unique) sur tous les formulaires.
- Limitation des tentatives de connexion, d'inscription et d'envoi de messages (anti-abus).
- Requêtes SQL exclusivement préparées (aucune concaténation de données utilisateur).
- Justificatifs de membres d'église : dossier non accessible directement depuis le web, noms de fichiers aléatoires, type de fichier vérifié à l'envoi, accès et téléchargement réservés à l'administration et journalisés, suppression automatique dès la décision de validation ou de refus.
- Journal d'audit des actions sensibles, conservé 12 mois puis purgé automatiquement.
- Politique de sécurité du contenu (CSP) stricte limitant les scripts et styles exécutables.
8. Durées de conservation
- Compte, contenus publiés et inscriptions : tant que le compte est actif, puis suppression sur demande via le formulaire de contact (sous 30 jours).
- Justificatif de membre d'église (fichier célébret) : supprimé automatiquement du serveur dès que l'administration valide ou refuse le compte ; le numéro de QR code est conservé tant que le compte existe.
- Messages de contact : transmis par email et non stockés dans la base du site ; seule une trace minimale (email, date) est conservée 12 mois dans le journal de sécurité. La boîte de réception des messages traités est purgée manuellement sous 6 mois.
- Tentatives de connexion/inscription/contact (anti-abus) : 24 heures, puis purge automatique.
- Journal d'audit (connexions, créations, modifications, suppressions, décisions d'administration) : 12 mois, puis purge automatique.
9. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données.
- Rectification : corriger des données inexactes.
- Suppression (« droit à l'oubli ») : demander l'effacement de vos données.
- Portabilité : recevoir vos données dans un format structuré.
- Opposition : vous opposer à un traitement fondé sur l'intérêt légitime.
- Limitation : demander la suspension d'un traitement.
- Retrait du consentement (justificatif de membre d'église) : à tout moment, sans affecter la licéité du traitement antérieur ; entraîne la perte du statut de membre validé.
Pour exercer ces droits, contactez-nous via le formulaire de contact. Nous répondons sous 30 jours maximum. Vous pouvez également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).
10. Cookies
| Cookie | Finalité | Durée |
|---|---|---|
| HCSESSID | Authentification, strictement nécessaire | Session (max. 2h d'inactivité) |
Conformément au RGPD, ce cookie ne nécessite pas de consentement préalable car il est indispensable au service demandé par l'utilisateur. Aucun cookie publicitaire, analytique ou de traçage tiers n'est déposé. La police d'icônes du site est chargée depuis un serveur Cloudflare (cdnjs) : cette requête technique transmet votre adresse IP à ce service mais ne dépose pas de cookie.
11. Mineurs
HelloChretien n'est pas destiné aux personnes de moins de 16 ans. Si vous pensez qu'un mineur nous a transmis des données, contactez-nous pour leur suppression.
12. Violation de données
En cas de violation de données personnelles présentant un risque pour vos droits, nous notifierons la CNIL dans les 72 heures et vous informerons dans les meilleurs délais si le risque est élevé.
13. Modifications
Cette politique peut être mise à jour. La date de dernière modification est indiquée ci-dessous. Nous vous encourageons à la consulter régulièrement.
Dernière mise à jour : août 2026