Accueil

Confidentialité

Politique de confidentialité

Cette page décrit les données personnelles traitées par Cercly, les finalités et bases légales de chaque traitement, les durées de conservation et la manière d'exercer vos droits.

Dernière mise à jour : 25 juillet 2026

Deux rôles distincts, deux régimes

Cercly intervient à deux titres différents, et cette distinction détermine à qui vous devez vous adresser pour exercer vos droits.

  • Responsable de traitement : pour les données des associations clientes et de leurs administrateurs — compte, abonnement, facturation, support. Keyson définit seule les finalités de ces traitements.
  • Sous-traitant au sens de l'article 28 du RGPD : pour les données des adhérents saisies dans la plateforme par l'association. L'association reste responsable de traitement ; Cercly agit sur ses seules instructions documentées. Un adhérent qui souhaite exercer ses droits doit s'adresser à son association, ou utiliser les fonctions dédiées de son espace membre.

Données que nous traitons en tant que responsable

Ces données concernent l'association cliente et les personnes qui administrent son espace.

  • Compte et identité : nom de l'association, nom et prénom de l'administrateur, adresse email, mot de passe (stocké sous forme de condensat, jamais en clair).
  • Abonnement et facturation : plan souscrit, périodicité, montants, factures, statut des paiements. Les coordonnées bancaires ne transitent jamais par nos serveurs et sont traitées directement par notre prestataire de paiement.
  • Données techniques : adresse IP, horodatage des connexions, journaux applicatifs et d'erreur, nécessaires à la sécurité et au diagnostic.
  • Échanges de support : contenu des messages que vous nous adressez et historique des demandes.

Finalités et bases légales

  • Fourniture du service, gestion du compte et de l'abonnement — exécution du contrat (art. 6.1.b du RGPD).
  • Facturation, recouvrement et conservation des pièces comptables — obligation légale (art. 6.1.c).
  • Sécurité de la plateforme, prévention de la fraude et des abus, journalisation — intérêt légitime (art. 6.1.f).
  • Support et assistance — exécution du contrat (art. 6.1.b).
  • Envoi d'informations sur des évolutions du service à nos clients — intérêt légitime (art. 6.1.f), avec désinscription possible à tout moment.
  • Prospection commerciale auprès de personnes non clientes — consentement préalable (art. 6.1.a), révocable à tout moment.

Durées de conservation

  • Données de compte : pendant toute la durée de l'abonnement, puis 3 mois après la résiliation pour permettre une réactivation ou un export.
  • Données des adhérents hébergées pour le compte de l'association : supprimées ou restituées dans les 30 jours suivant la fin du contrat, conformément à l'article 28.3.g du RGPD.
  • Factures et pièces comptables : 10 ans, conformément à l'article L123-22 du code de commerce.
  • Journaux de connexion et de sécurité : 12 mois.
  • Demandes de support : 3 ans après le dernier contact.
  • Prospects non convertis : 3 ans après le dernier contact.

Hébergement et localisation des données

La plateforme et ses bases de données sont hébergées par Amazon Web Services EMEA SARL dans la région eu-west-3 (Paris, France).

Aucune donnée de production n'est transférée hors de l'Union européenne. Si un transfert devenait nécessaire, il serait encadré par les clauses contractuelles types de la Commission européenne et vous en seriez informé au préalable.

Sous-traitants

Nous faisons appel aux sous-traitants suivants, chacun lié par un contrat conforme à l'article 28 du RGPD et limité aux seules finalités indiquées.

  • Amazon Web Services — Hébergement de la plateforme et des bases de données. Localisation des traitements : France (région eu-west-3, Paris).
  • Stripe Payments Europe, Ltd. — Traitement des paiements par carte bancaire et prélèvement SEPA. Localisation des traitements : Irlande (Union européenne).
  • Brevo (ex-Sendinblue) — Acheminement technique des emails transactionnels et notifications. Localisation des traitements : France (Union européenne).

Sécurité

  • Chiffrement des échanges en transit (TLS) et des sauvegardes au repos.
  • Cloisonnement des données par association : chaque tenant dispose de son propre espace de stockage logique.
  • Mots de passe stockés sous forme de condensat avec algorithme à coût paramétrable.
  • Sauvegardes automatiques quotidiennes, chiffrées et restaurables.
  • Contrôle d'accès interne restreint aux personnes dont les fonctions le justifient, avec traçabilité des accès.

Cookies et mesure d’audience

Cercly ne dépose que les cookies strictement nécessaires au fonctionnement du service — essentiellement le cookie de session qui vous maintient connecté. Ces cookies sont exemptés de consentement au sens de l'article 82 de la loi Informatique et Libertés.

Le détail est disponible sur la page dédiée aux cookies.

Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur les données vous concernant (articles 15 à 21 du RGPD), ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.

Pour exercer ces droits sur les données dont Keyson est responsable, écrivez à rgpd@cercly.co. Nous répondons dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe.

Si votre demande porte sur des données d'adhérent saisies par une association, adressez-vous directement à cette association, qui en est responsable de traitement.

Aucun délégué à la protection des données n'a été désigné, cette désignation n'étant pas obligatoire au regard de l'article 37 du RGPD compte tenu de la nature de nos traitements. Vos demandes sont traitées directement par rgpd@cercly.co.

Vous pouvez à tout moment introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 (www.cnil.fr).

Violation de données

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, nous notifions la CNIL dans les 72 heures et informons sans délai les associations clientes concernées, conformément aux articles 33 et 34 du RGPD.

Modification de la politique

Cette politique peut évoluer, notamment pour tenir compte de nouvelles fonctionnalités ou d'évolutions réglementaires. Toute modification substantielle est notifiée aux clients par email au moins 30 jours avant son entrée en vigueur. La version applicable est celle publiée sur cette page.