Politique de confidentialité.
Traitement des données personnelles · RGPD
Dernière mise à jour : 30 juillet 2026
Responsable du traitement
Le responsable du traitement des données collectées sur ce site est la CERC Normandie, association déclarée régie par la loi du 1er juillet 1901, dont le siège est situé Maison du BTP, 6 rue des Mouettes, 14000 Caen.
SIRET : 819 099 474 00028 — N° RNA : W142011393.
Directeur de la publication : Aurélien Bernard.
La CERC Normandie n’a pas désigné de délégué à la protection des données. Pour toute question relative à vos données personnelles, le point de contact est : contact@cerc-normandie.fr
Données collectées
Le site traite des données personnelles dans les situations suivantes.
- Formulaire de contact — nom, adresse email, organisme, objet et contenu du message. Ces informations sont enregistrées dans une base de données consultable par les personnes habilitées de la CERC, et une copie de chaque message est envoyée par email à l’adresse de contact de l’association.
- Connexion à l’espace adhérent — votre adresse email, utilisée pour vous envoyer un lien de connexion à usage unique et vérifier que vous figurez sur la liste des adhérents. Aucun mot de passe n’est utilisé ni conservé pour cet accès.
- Liste des adhérents — adresse email, nom, organisation, date d’adhésion, statut actif ou non, et un champ de commentaire libre à usage interne. Ces informations sont saisies ou importées par la CERC dans son espace d’administration : vous ne les fournissez donc pas vous-même au site. Conformément à l’article 14 du RGPD, vous pouvez à tout moment en demander l’accès, la rectification ou l’effacement.
- Compte de connexion — lors de votre première demande de lien de connexion, un compte est créé dans notre service d’authentification. Il conserve votre adresse email et la date de votre connexion la plus récente. Il s’agit d’un enregistrement distinct de votre fiche d’adhérent.
- Accès à l’administration du site — les personnes du personnel de la CERC autorisées à administrer le site figurent sur une liste comportant leur adresse email professionnelle, leur nom et l’état de leur accès. Leur connexion se fait par mot de passe, géré par notre prestataire d’authentification ; le site n’en conserve aucun.
- Gouvernance et équipe — le site publie le nom, l’organisme de rattachement, la fonction et, pour les anciens présidents, les années de mandat des personnes composant la gouvernance et l’équipe de la CERC. La photographie des membres du bureau est également publiée. Ces informations sont librement consultables, sans création de compte. Toute personne concernée peut demander le retrait de sa photographie ou la rectification de sa fiche à l’adresse de contact ci-dessus.
- Données techniques — votre adresse IP est utilisée pour limiter le nombre de tentatives sur le formulaire de contact et sur les demandes de connexion ; elle n’est alors conservée qu’en mémoire du serveur, quelques minutes, et n’est enregistrée dans aucune base. Lorsqu’une demande de connexion est refusée, une trace technique est écrite avec votre adresse IP et le seul domaine de votre adresse email — jamais l’adresse complète. Enfin, lorsque vous êtes connecté, votre adresse IP et le type de votre navigateur sont enregistrés par notre service d’authentification pour la durée de votre session.
Finalités et bases légales
- Répondre aux demandes envoyées via le formulaire de contact (base légale : intérêt légitime).
- Gérer l’accès à l’espace adhérent et à ses ressources réservées (base légale : intérêt légitime, dans le cadre de la relation d’adhésion liant la CERC aux organisations adhérentes).
- Faire connaître la composition de la gouvernance et de l’équipe de l’association (base légale : intérêt légitime).
- Gérer les accès du personnel à l’administration du site, assurer la sécurité, l’intégrité et le bon fonctionnement du site (base légale : intérêt légitime).
Destinataires et sous-traitants
Les données sont destinées aux services habilités de la CERC Normandie. Elles sont hébergées et traitées par les prestataires techniques suivants, agissant comme sous-traitants :
- Supabase — base de données, service d’authentification et stockage des fichiers. Les données sont hébergées dans l’Union européenne, en région de Paris. La société est établie hors de l’Union européenne (Singapour).
- Vercel Inc. (États-Unis) — hébergement et diffusion du site. Ce prestataire exécute également le code du site : l’affichage des pages, le traitement du formulaire de contact et la vérification de votre session ont lieu, par défaut, sur ses serveurs situés aux États-Unis (Washington D.C.).
- Resend (société établie aux États-Unis) — acheminement de la notification par email des messages de contact. Ce prestataire reçoit le nom, l’adresse email, l’organisme, l’objet et le contenu intégral du message, ainsi que votre adresse email en adresse de réponse.
- Sentry — édité par Functional Software, Inc. (États-Unis) — supervision technique : cet outil nous signale les erreurs afin que nous puissions les corriger. Il fonctionne aussi dans votre navigateur, sur toutes les pages du site, y compris sans être connecté : votre navigateur se connecte alors directement aux serveurs de Sentry, qui reçoivent l’adresse de la page consultée, les caractéristiques techniques de votre navigateur et votre adresse IP. Une mesure de temps de chargement est également transmise sur une fraction des visites, en l’absence de toute erreur. Notre configuration demande à cet outil de ne joindre aucune donnée personnelle aux informations envoyées, et la fonction d’enregistrement vidéo des sessions n’est pas activée. Les données sont reçues sur l’infrastructure européenne de ce prestataire, en Allemagne.
Ces prestataires peuvent eux-mêmes recourir à des sous-traitants ultérieurs, encadrés contractuellement.
Aucune donnée n’est vendue ni cédée à des tiers à des fins commerciales.
Transferts hors Union européenne
Certaines données sont traitées hors de l’Union européenne, ou par des sociétés qui y sont établies. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision d’exécution (UE) 2021/914 du 4 juin 2021), intégrées aux accords de traitement des données de chacun de nos prestataires.
Les trois prestataires établis aux États-Unis — Vercel, Resend et Sentry — sont en outre inscrits au registre du cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework) tenu par le département du Commerce américain. Supabase, société établie à Singapour, ne relève pas de ce cadre, réservé aux entités américaines : ses transferts reposent sur les seules clauses contractuelles types.
En pratique : notre base de données et notre service d’authentification sont hébergés en région de Paris ; notre outil de supervision est configuré sur l’infrastructure européenne de son éditeur, en Allemagne, étant précisé que certaines données de compte et de configuration demeurent aux États-Unis ; l’exécution du code du site a lieu aux États-Unis ; les journaux de notre service d’envoi d’emails sont conservés aux États-Unis.
Durée de conservation
Les messages reçus via le formulaire de contact sont conservés le temps nécessaire pour que les services de la CERC Normandie apportent une réponse, puis supprimés. Cette suppression n’est pas automatique : elle résulte d’une intervention des personnes habilitées de la CERC. Vous pouvez en demander la suppression à tout moment, sans avoir à en donner le motif.
Les données liées à l’espace adhérent sont conservées pendant la durée de l’adhésion. Le retrait d’un adhérent de la liste lui coupe immédiatement l’accès à l’espace réservé ; l’effacement complet de son compte de connexion, qui conserve son adresse email et la date de sa dernière connexion, suppose une seconde intervention, réalisée sur demande.
Les traces techniques contenant une adresse IP sont conservées par nos prestataires d’hébergement et d’authentification selon leurs propres règles ; nous vous en communiquons la durée sur demande.
Cookies et stockage dans votre navigateur
Tant que vous ne vous connectez pas, le site ne dépose aucun cookie et n’enregistre rien dans votre navigateur.
La connexion à l’espace adhérent, comme celle à l’administration, dépose des cookies strictement nécessaires à votre authentification :
sb-…-auth-token, qui maintient votre session ouverte. Il n’est pas effacé à la fermeture du navigateur : il est écrit avec une durée maximale de 400 jours, renouvelée tant que votre session reste active. Lorsque la session est volumineuse, ce cookie peut être réparti sur plusieurs cookies portant le même nom suivi d’un point et d’un numéro.sb-…-auth-token-code-verifier, déposé le temps de valider le lien de connexion reçu par email, puis supprimé.
Ces cookies ne sont pas marqués httpOnly : les scripts de la page peuvent les lire, ce que le fonctionnement retenu impose. Ils ne sont pas transmis lorsque vous arrivez depuis un autre site, et l’ensemble du site n’est accessible qu’en connexion chiffrée.
En dehors de ces cookies, le site n’enregistre aucune information durable dans votre navigateur.
Le site n’affiche pas de bandeau cookies, et ce n’est pas un oubli : aucun cookie n’est déposé tant que vous ne vous connectez pas, et ceux qui le sont ensuite sont strictement nécessaires au service que vous demandez expressément — votre authentification. À ce titre, ils sont dispensés de consentement.
Ce que le site ne fait pas
Les points suivants ont été vérifiés dans le code du site et sur le site en ligne :
- aucun outil de mesure d’audience ni de statistiques de visite n’est installé — ni Google Analytics, ni Google Tag Manager, ni Matomo, Plausible, Hotjar, Clarity ou équivalent ;
- aucun cookie publicitaire, aucun pixel de suivi, aucun traceur marketing n’est déposé ;
- les polices de caractères sont hébergées sur nos propres serveurs : afficher une page de ce site n’adresse aucune requête à un service tiers de polices, et ne transmet donc aucune donnée de ce fait ;
- aucun contenu extérieur n’est inséré dans les pages : aucune fenêtre embarquée, aucun bouton de réseau social qui vous suivrait.
Seule exception, décrite plus haut : l’outil de supervision technique qui nous signale les erreurs.
Les tableaux de bord Power BI et les publications LinkedIn auxquels le site renvoie s’ouvrent dans un nouvel onglet, sur les sites de leurs éditeurs respectifs. Ces services ne reçoivent aucune donnée tant que vous ne cliquez pas, et leur consultation est régie par leurs propres politiques de confidentialité.
Vos droits
Conformément au Règlement général sur la protection des données (RGPD) et à la loi « Informatique et Libertés », vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité concernant vos données personnelles.
Pour exercer ces droits, contactez-nous par email à contact@cerc-normandie.fr ou par courrier à : CERC Normandie, Maison du BTP, 6 rue des Mouettes, 14000 Caen.
Les mentions légales du site reprennent un texte antérieur au RGPD. En cas de divergence sur le traitement de vos données personnelles ou sur les modalités d’exercice de vos droits, la présente politique de confidentialité prévaut.
Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr) si vous estimez que vos droits ne sont pas respectés.
Sécurité
La CERC Normandie met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données contre tout accès, altération ou divulgation non autorisés : accès restreint aux seules personnes habilitées, connexions chiffrées, authentification par lien à usage unique pour l’espace adhérent et par mot de passe pour les comptes d’administration.
Les traces techniques sont volontairement réduites : lorsqu’une demande de connexion émane d’une adresse ne figurant pas sur la liste des adhérents, seul le domaine de cette adresse est journalisé, jamais l’adresse complète, et aucun compte n’est créé.
Modifications
La présente politique de confidentialité peut être mise à jour afin de refléter les évolutions légales ou techniques. La date de dernière mise à jour, indiquée en tête de page, fait foi. Elle est au 30 juillet 2026.