Logo BONMOMENT

bonmoment.app

Registre des activités de traitement

Article 30 RGPD — Mars 2026

Document établi conformément à l'article 30 du Règlement Général sur la Protection des Données (RGPD — UE 2016/679). Ce registre doit être tenu à jour et présenté à la CNIL sur demande.

Informations générales

Responsable de traitementManon LISSE
QualitéAuto-entrepreneur — Éditeur de la plateforme bonmoment.app
Adresse7 rue du Chesne, 27190 Nogent-le-Sec
Email DPO / Contact RGPDbonmomentapp@gmail.com
Date de création du registreMars 2026
Dernière mise à jourMars 2026
Traitement n°1

Gestion des comptes clients (Habitants)

FinalitéCréation et gestion des comptes clients — Personnalisation des offres affichées
Base légaleExécution du contrat (Art. 6.1.b RGPD)
Catégories de personnesClients habitants inscrits sur la plateforme
Données traitéesEmail, prénom, photo de profil, villes suivies, commerces favoris, historique des réservations, badge de fidélité
DestinatairesSupabase (stockage BDD) — Vercel (hébergement) — Brevo (emails)
Transferts hors UEVercel Inc. (USA) — CCT Commission Européenne
Durée de conservationDurée de la relation contractuelle + 30 jours après suppression du compte
Mesures de sécuritéHTTPS/TLS, OAuth (Google/Facebook/Apple/Microsoft), RLS Supabase, chiffrement AES-256, serveurs EU
Traitement n°2

Gestion des comptes commerçants

FinalitéInscription, gestion du profil commerce, publication d'offres, statistiques
Base légaleExécution du contrat (Art. 6.1.b RGPD)
Catégories de personnesCommerçants inscrits sur la plateforme
Données traitéesEmail, nom du commerce, adresse, Place ID Google, photo du commerce, historique des offres publiées
DestinatairesSupabase — Vercel — Stripe (paiement) — Brevo (emails) — Google Places API
Transferts hors UEVercel Inc. (USA) — Stripe Inc. (USA) — Google LLC (USA) — CCT Commission Européenne
Durée de conservationDurée de la relation contractuelle + 3 mois après résiliation
Mesures de sécuritéHTTPS/TLS, OAuth (Google/Facebook/Apple/Microsoft), RLS Supabase, aucun mot de passe stocké
Traitement n°3

Gestion des réservations (Bons)

FinalitéEnregistrement des réservations de bons, validation en caisse, prévention des fraudes
Base légaleExécution du contrat (Art. 6.1.b RGPD)
Catégories de personnesClients ayant réservé au moins un bon
Données traitéesID utilisateur, ID offre, code de validation à 6 chiffres, statut du bon, date de réservation, date d'utilisation
DestinatairesSupabase — Vercel — Commerçant concerné (accès limité à la validation)
Transferts hors UEVercel Inc. (USA) — CCT Commission Européenne
Durée de conservation2 ans à compter de la date de réservation
Mesures de sécuritéRLS Supabase — accès restreint par rôle — HTTPS/TLS
Traitement n°4

Facturation et paiements (Commerçants)

FinalitéGestion des abonnements payants, facturation, comptabilité
Base légaleObligation légale (Art. 6.1.c RGPD) + Exécution du contrat (Art. 6.1.b RGPD)
Catégories de personnesCommerçants ayant souscrit un abonnement payant
Données traitéesEmail, nom, adresse de facturation, données d'abonnement (palier, date, montant). Les données bancaires sont traitées exclusivement par Stripe et jamais stockées par BONMOMENT
DestinatairesStripe Inc. (traitement paiements — PCI-DSS Level 1) — Expert-comptable si applicable
Transferts hors UEStripe Inc. (USA) — CCT Commission Européenne — Stripe est certifié Privacy Shield
Durée de conservation10 ans — obligation comptable légale (Article L.123-22 du Code de commerce)
Mesures de sécuritéDonnées bancaires non stockées par BONMOMENT — Stripe certifié PCI-DSS Level 1
Traitement n°5

Envoi de notifications et emails

FinalitéEnvoi d'emails transactionnels (confirmations, alertes, récapitulatifs quotidiens)
Base légaleConsentement (Art. 6.1.a RGPD) pour les notifications marketing — Exécution du contrat pour les emails transactionnels
Catégories de personnesClients et commerçants ayant accepté les notifications
Données traitéesAdresse email, préférences de notification, contenu personnalisé selon les abonnements villes/commerces
DestinatairesBrevo (Sendinblue) — prestataire d'envoi d'emails
Transferts hors UEBrevo est une société française — données stockées en UE
Durée de conservationLogs d'envoi : 12 mois. Préférences : durée du compte
Mesures de sécuritéChiffrement TLS des emails — Gestion des désinscriptions conforme à la loi RGPD
Traitement n°6

Logs d'accès et sécurité

FinalitéSécurité de la plateforme, détection des intrusions, résolution des incidents techniques
Base légaleIntérêt légitime (Art. 6.1.f RGPD) — sécurité informatique
Catégories de personnesTous les utilisateurs de la plateforme
Données traitéesAdresse IP, horodatage des connexions, actions effectuées (logs serveur)
DestinatairesVercel (hébergement) — Supabase (BDD)
Transferts hors UEVercel Inc. (USA) — CCT Commission Européenne
Durée de conservation12 mois — suppression automatique
Mesures de sécuritéAccès restreint aux logs (administrateur uniquement) — HTTPS/TLS

Sous-traitants — Tableau récapitulatif

Sous-traitantRôle et garanties RGPD
Supabase Inc.Stockage base de données PostgreSQL — Région EU West — DPA disponible sur supabase.com
Vercel Inc.Hébergement et CDN — USA — CCT Commission Européenne — DPA disponible sur vercel.com
Stripe Inc.Traitement des paiements — USA — PCI-DSS Level 1 — DPA disponible sur stripe.com
Brevo (Sendinblue)Envoi emails transactionnels — France/UE — DPA disponible sur brevo.com
Google LLCOAuth + Places API — USA — CCT Commission Européenne — DPA disponible sur cloud.google.com
Meta Platforms Inc.OAuth Facebook — USA — CCT Commission Européenne
Apple Inc.Sign in with Apple — USA — CCT Commission Européenne
Microsoft CorporationOAuth Outlook/Microsoft — USA — CCT Commission Européenne — DPA disponible sur microsoft.com

Obligations à remplir avant le lancement

Liste de contrôle de conformité RGPD :

  • Remplir le présent registre des traitements (Article 30 RGPD)
  • Publier la Politique de confidentialité sur le site
  • Publier les CGU avec lien vers la politique de confidentialité
  • Mettre en place le bouton « Supprimer mon compte » dans l'interface client
  • Activer le Row Level Security (RLS) sur toutes les tables Supabase
  • Configurer toutes les clés API en variables d'environnement Vercel
  • Sélectionner la région EU West lors de la création du projet Supabase
  • Sélectionner la région EU lors de la configuration Vercel
  • Tester l'exercice du droit d'accès avant le lancement
  • Tester l'exercice du droit d'effacement avant le lancement

Procédure en cas de violation de données

En cas de violation de données à caractère personnel :

  1. Documenter immédiatement la violation (nature, données concernées, personnes affectées)
  2. Évaluer le risque pour les droits et libertés des personnes
  3. Si risque avéré : notifier la CNIL sous 72 heures via : cnil.fr/fr/notifier-une-violation-de-donnees
  4. Si risque élevé pour les personnes : informer directement les personnes concernées
  5. Documenter les mesures correctives prises

Registre établi le Mars 2026 — Manon LISSE — 7 rue du Chesne, 27190 Nogent-le-Sec — À conserver et tenir à jour. Présentable à la CNIL sur demande.