Transparence des données
Confidentialité
Le formulaire ne demande aucune donnée directement identifiante et aucune ligne individuelle n’est conservée côté serveur : les réponses ne vivent que sous forme de compteurs statistiques.
Ce qui n’est pas demandé
Aucune identité, coordonnée, adresse, commune, jour de naissance, adresse électronique, téléphone, diagnostic, établissement, numéro de dossier, texte libre ou pièce jointe. Aucun compte n’est créé.
Ce qui est enregistré
Pour chaque enfant déclaré, les réponses (département, mois et année de naissance, sexe facultatif, motif légal, type de demande, état de procédure, mois éventuel de décision, raisons catégorielles d’un refus) sont immédiatement converties en incréments de compteurs dans des tableaux statistiques prédéfinis, au cours d’une seule transaction. Aucune ligne individuelle n’est écrite en base : il est impossible, y compris pour l’administrateur, de retrouver la réponse d’un enfant. L’académie est déduite du département côté serveur ; le navigateur ne la transmet jamais.
Le motif 1 peut révéler indirectement une information relative à la santé ou au handicap ; aucun diagnostic ni détail médical n’est demandé, et les groupes trop petits ne sont jamais publiés.
Reçu de mise à jour
Après l’envoi, un reçu chiffré est remis à l’utilisateur : c’est la seule clé permettant de mettre à jour ou de retirer la contribution. Le serveur n’en conserve qu’une empreinte technique révocable, sans contenu lisible ; la perte du reçu est irréversible.
Mécanismes techniques temporaires
- Un jeton de formulaire opaque, à usage unique, protège l’envoi ; seule son empreinte est stockée et elle est supprimée automatiquement sous 24 heures.
- Une trace d’idempotence (moins de 10 minutes) évite de compter deux fois un même envoi en cas de problème réseau.
- Le brouillon du formulaire reste dans le
sessionStoragedu navigateur et disparaît à la fermeture de l’onglet ou après l’envoi. - Un indicateur booléen « contribution déjà envoyée », doté d’une date d’expiration (fin de la campagne), peut rester dans le
localStoragedu navigateur ; il n’est jamais transmis au serveur.
Réseau et mesure d’audience
L’adresse IP transite pendant la connexion mais n’est enregistrée ni dans la base ni dans les journaux d’accès configurés. Aucun outil publicitaire, outil d’analyse externe, empreinte, cookie de suivi, CAPTCHA tiers, police distante ou CDN JavaScript n’est chargé. L’administration utilise uniquement un cookie technique de session, HttpOnly et SameSite strict.
Publication et sécurité
Seuls des agrégats au-dessus du seuil configurable sont publiés, par lots cohérents. PostgreSQL n’est pas exposé publiquement ; les connexions, secrets, sauvegardes chiffrées et mises à jour de dépendances sont documentés. Une revue indépendante reste recommandée avant l’ouverture publique.
Conservation
Il n’existe aucune ligne source à purger : seuls des agrégats statistiques, qui ne contiennent aucune donnée individuelle, persistent. Les mécanismes techniques temporaires (jetons, idempotence) sont automatiquement purgés.
Responsable, hébergeur et signalement
Responsable du traitement : Barry Thien, entrepreneur individuel sous l’enseigne WeBomatic, 10 rue de la Paix, 75002 Paris, France. Hébergeur : Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Allemagne — téléphone +49 9831 505-0 — serveur situé à Helsinki, Finlande.. Contact et signalement de sécurité ou de confidentialité : hello@web-omatic.fr.
Vos droits
Le fonctionnement par agrégats ne permet pas de rechercher une personne par son identité. Le reçu chiffré remis après contribution permet toutefois de mettre à jour ou de retirer les compteurs correspondants. Pour toute question relative à vos droits ou au traitement, contactez l’adresse ci-dessus. Vous pouvez également adresser une réclamation à la CNIL.