Version : juin 2026 — conformément au RGPD
Ce texte français est une traduction de courtoisie destinée à faciliter la compréhension. Seule la version allemande de ce document fait foi ; en cas de divergence, la version allemande prévaut.
Sommaire
Mandria Labs GbR
représentée par les associés Martin Dietrich et Daniel Seitz
Lachenmeyrstr. 16
81827 Munich
E-mail : info@flowpresent.org
flow present est un outil au service de l'éducation citoyenne, du travail d'intérêt général et de la société civile. Nous ne traitons que la quantité de données à caractère personnel nécessaire à l'exploitation du service. Ainsi :
Lors de l'inscription, seule votre adresse e-mail est enregistrée. L'accès se fait par lien magique (sans mot de passe) — aucun mot de passe n'est enregistré. Vous pouvez, en option, renseigner un nom d'affichage et une photo de profil.
Art. 6, § 1, point b) du RGPD (exécution du contrat) pour la fourniture du service.
Les données du compte sont conservées aussi longtemps que le compte est actif. Vous pouvez supprimer vous-même votre compte à tout moment dans les paramètres sous « Profil » ; la suppression est immédiate. Vos organisations personnelles (organisations dont vous êtes l'unique membre), y compris les contenus associés et les fichiers téléversés, ainsi que votre compte de connexion sont alors supprimés. Des organisations partagées comptant d'autres membres, vous ne faites que vous retirer. Vous pouvez également demander la suppression par e-mail à datenschutz@flowpresent.org. Les obligations légales de conservation (en particulier pour les données de facturation/comptables) demeurent réservées ; ces données sont seulement bloquées pendant la durée des délais légaux, puis supprimées.
Les organisations et leurs membres peuvent créer et modifier des contenus d'atelier étendus. Concrètement, les données suivantes sont enregistrées :
Ces données sont accessibles exclusivement à l'équipe concernée et ne sont pas transmises à des tiers.
Les participant·es aux ateliers peuvent accéder à la vue live publique sans se connecter. Les réponses aux enquêtes (sondages, questions à échelle, textes libres, nuages de mots) sont liées à une clé générée aléatoirement (UUID en localStorage) stockée sur votre appareil. Les réponses sont de ce fait pseudonymes (non anonymes), puisque la clé peut relier plusieurs réponses du même appareil. Les champs de texte libre peuvent contenir des informations à caractère personnel si vous en saisissez. Les participant·es peuvent, en option, téléverser des fichiers via la vue live ; ceux-ci sont stockés dans Supabase Storage. La responsabilité du traitement des données des participant·es collectées lors d'un atelier incombe en règle générale à l'organisation qui le réalise (le Client) ; flow present traite ces données pour son compte (art. 28 du RGPD).
En fonctionnement live, les membres de l'équipe et (si activé) les participant·es peuvent téléverser des fichiers. Ces fichiers sont stockés dans Supabase Storage dans un bucket accessible publiquement et peuvent être consultés par toute personne disposant du lien correspondant.
flow present utilise Supabase (Supabase Inc., San Francisco, États-Unis) pour la base de données PostgreSQL, l'authentification (lien magique), le stockage de fichiers (Storage) et les fonctions en temps réel (Realtime). Supabase est certifié ISO 27001. Les données sont stockées sur des serveurs situés dans l'UE (Francfort, AWS eu-central-1). Supabase agit en tant que sous-traitant conformément à l'art. 28 du RGPD ; un contrat de sous-traitance (CST) a été conclu.
Pour l'édition collaborative en temps réel du briefing, Hocuspocus (serveur WebSocket auto-hébergé) est utilisé conjointement avec Yjs. Le serveur traite les modifications de document de manière transitoire ; la persistance a lieu exclusivement dans Supabase.
L'application est hébergée sur Vercel (Vercel Inc., San Francisco, États-Unis), également avec un routage en région UE. Vercel traite les journaux d'accès (adresse IP, agent utilisateur, horodatage) pendant 30 jours au maximum.
L'envoi des e-mails d'authentification (lien magique, e-mails d'inscription et de mot de passe) s'effectue via un prestataire de messagerie ; pour les détails, voir la section 7 (« Envoi d'e-mails »).
Option d'auto-hébergement : flow present sera publié en open source (AGPL-3.0, prévu) et pourra alors être entièrement auto-hébergé. Dans ce cas, les pratiques de protection des données de l'organisation exploitante s'appliquent.
flow present n'utilise ni cookies tiers ni cookies de suivi. Sont utilisés :
Étant donné que seuls des cookies techniquement nécessaires sont utilisés, aucune bannière de cookies n'est requise (art. 5, § 3 de la directive ePrivacy en liaison avec le § 25, al. 2 TDDDG (anciennement TTDSG)).
Pour les tarifs payants, nous utilisons le prestataire de services de paiement Stripe (Stripe Payments Europe, Ltd., Irlande ; le cas échéant Stripe Inc., États-Unis). Lors d'un achat, les données nécessaires au paiement (par ex. nom, adresse e-mail, informations sur le moyen de paiement) sont transmises à Stripe et y sont traitées. Les données de paiement complètes ne sont pas conservées chez nous. Base juridique : art. 6, § 1, point b) du RGPD (exécution du contrat). Pour les transferts vers les États-Unis, Stripe s'appuie sur le cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework) ou sur les clauses contractuelles types de l'UE. Informations sur la protection des données : stripe.com/de/privacy.
Pour l'envoi d'e-mails transactionnels — en particulier le lien de connexion/d'inscription sans mot de passe (« lien magique »), les e-mails de confirmation et de notification ainsi que les invitations d'équipe et de projet — nous utilisons Resend (Resend, Inc., États-Unis). À cette occasion, votre adresse e-mail et le contenu de l'e-mail concerné (y compris les liens/jetons qu'il contient) sont transmis à Resend et traités exclusivement aux fins de la remise. L'envoi s'effectue depuis le domaine expéditeur mail.flowpresent.org (avec SPF, DKIM et DMARC). Base juridique : art. 6, § 1, point b) du RGPD (exécution du contrat ou mesures précontractuelles) ainsi que art. 6, § 1, point f) du RGPD (intérêt légitime à une remise fiable). Le traitement a lieu sur la base d'un contrat de sous-traitance conformément à l'art. 28 du RGPD ; pour les transferts vers les États-Unis, Resend s'appuie sur les clauses contractuelles types de l'UE. Informations sur la protection des données : resend.com/legal/privacy-policy.
Lors de l'utilisation de la recherche d'images optionnelle, votre requête est transmise à Unsplash (Unsplash Inc., États-Unis) ; à cette occasion, votre adresse IP peut être envoyée aux serveurs d'Unsplash. Base juridique : art. 6, § 1, point f) du RGPD (intérêt légitime à la sélection d'images).
Pour détecter et corriger les erreurs techniques ainsi que pour assurer la stabilité et la sécurité du service, nous utilisons Sentry (Functional Software, Inc., États-Unis). En cas d'erreur, des données de diagnostic techniques (par ex. message d'erreur, trace de la pile, page/URL concernée, type de navigateur et d'appareil, horodatage) sont transmises à Sentry. Le traitement a lieu dans la région UE de Sentry (centres de données en Allemagne/Francfort). La transmission par défaut de données à caractère personnel telles que l'adresse IP est désactivée ; néanmoins, les données de diagnostic peuvent, dans certains cas, contenir des informations à caractère personnel. Base juridique : art. 6, § 1, point f) du RGPD (intérêt légitime à la stabilité et à la sécurité). Pour d'éventuels accès depuis les États-Unis, Sentry s'appuie sur le cadre de protection des données UE-États-Unis ou sur les clauses contractuelles types de l'UE.
Pour améliorer notre service, nous utilisons PostHog (PostHog Inc., San Francisco, États-Unis) dans la variante EU Cloud. À cette occasion, des données d'utilisation anonymisées (pages consultées, durée de session, catégorie approximative d'appareil) sont collectées. PostHog ne place aucun cookie sur ce site web et aucune donnée n'est stockée dans le localStorage ou le sessionStorage — les données sont conservées exclusivement dans la mémoire volatile du navigateur et supprimées à la fermeture de l'onglet. Aucun regroupement des données d'utilisation entre appareils ou sessions n'a lieu. Le traitement a lieu exclusivement sur des serveurs situés dans l'UE (Francfort/Allemagne) ; aucun transfert vers les États-Unis n'a lieu. Base juridique : art. 6, § 1, point f) du RGPD (intérêt légitime à l'analyse et à l'amélioration du service). Informations sur la protection des données de PostHog : posthog.com/privacy.
Toutes les polices sont fournies par notre propre infrastructure (auto-hébergées, notamment via next/font et Fontsource). Aucune police n'est chargée depuis des serveurs externes tels que Google Fonts ; aucune transmission de votre adresse IP à des tiers aux fins du chargement des polices n'a lieu.
La fonction optionnelle de traduction en direct utilise le logiciel libre LibreTranslate, que nous exploitons sur notre propre serveur en Allemagne (UE). Lors de son utilisation, les contenus des diapositives à traduire sont transmis exclusivement à ce serveur ; aucune transmission à un service de traduction externe (tel que Google Translate ou DeepL) n'a lieu. En cas d'auto-hébergement de flow present, la traduction s'exécute entièrement au sein de l'infrastructure que vous exploitez.
La variable météo optionnelle dans les diapositives utilise l'API gratuite Open-Meteo (Open-Meteo.com, Suisse). À cette occasion, le nom de lieu saisi est transmis à Open-Meteo. Aucune donnée à caractère personnel n'est transmise.
Vous disposez, en vertu du RGPD, du droit à :
Pour toute demande concernant vos droits ou la protection des données, adressez-vous à : datenschutz@flowpresent.org
Nous répondons aux demandes au titre de l'art. 12 du RGPD dans un délai d'un mois.