Aller au contenu
Candidater

Fiche de traitement et accord de traitement des données

Dernière mise à jour : octobre 2026.

Version 2026-10, en vigueur depuis le 5 octobre 2026.

L’accord de traitement des données (DPA)

Pour les données qu’une association saisit dans son espace Cohez.io, l’association est responsable de traitement et Basile COLLET-MONNIN EI (Code Ethic) agit en qualité de sous-traitant, au sens de l’article 28 du RGPD. Les deux parties signent un accord de traitement des données (en anglais Data Processing Agreement, DPA) qui fixe les instructions de l’association, les obligations du sous-traitant, la liste des sous-traitants ultérieurs et le sort des données en fin de contrat.

Pour recevoir le modèle d’accord ou un exemplaire à signer, écrivez à contact@basilecollet.fr.

Cohez.io est en phase de test (beta) : certaines fonctionnalités sont en cours de développement et peuvent évoluer, dans les limites des finalités de l’accord. Les conditions de cette phase figurent dans les conditions générales.

Cohez.io évolue en continu. Cette fiche décrit le logiciel tel qu’il est aujourd’hui : elle complète l’accord, sans pouvoir en étendre les finalités ni en réduire les garanties. Une évolution courante, qui reste dans les finalités de l’accord, est annoncée par écrit aux associations et reportée ici. L’arrivée d’un nouveau sous-traitant ultérieur, un nouveau transfert hors de l’Espace économique européen ou le traitement d’une nouvelle catégorie de données sensibles fait l’objet d’un préavis de trente jours, pendant lequel l’association peut s’y opposer. En cas d’objection légitime non résolue, elle peut résilier son abonnement sans frais et se voit rembourser au prorata la période payée et non utilisée.

Basile COLLET-MONNIN EI (Code Ethic) n’est responsable de traitement que pour ses propres traitements : la relation contractuelle avec l’association, la preuve de l’acceptation des conditions d’utilisation par les utilisateurs, la sécurité du logiciel et la prévention des abus, et des statistiques d’usage agrégées et anonymisées. Ils sont décrits dans la politique de confidentialité. Les données des membres et des autres personnes concernées de l’association ne servent à aucune autre fin que celles de l’accord.

Fonctionnalités et données traitées

Les données traitées dépendent des fonctionnalités que l’association utilise.

Fonctionnalités de Cohez.io et données traitées par chacune
Domaine Fonctionnalités Données traitées
Membres et adhésions Fiches des membres et de leurs responsables légaux, adhésions par saison, préférences exprimées Nom, prénom, date de naissance, coordonnées, historique d’adhésion, choix relatifs au droit à l’image, aux communications et au partage des données, notes libres
Inscriptions Formulaires d’inscription publics, cours et activités, campagnes, paniers Activités suivies, réponses aux formulaires, documents déposés, historique des inscriptions
Paiements Cotisations, échéanciers, versements, codes promotionnels, relances, rapprochement des paiements HelloAsso Montants, échéances, statut et historique des règlements, identité du payeur ; aucune donnée de carte bancaire
Gouvernance Réunions et assemblées, convocations, présences et procurations, décisions, tâches, comptes rendus (en cours de développement) Participants, contenu des réunions et des comptes rendus, décisions, tâches et personnes qui en sont chargées
Communication Courriels transactionnels : invitations, confirmations, liens et rappels de paiement, comptes rendus Nom et adresse électronique du destinataire, contenu du message
Fonctionnement technique Comptes utilisateurs, journaux, supervision et suivi des erreurs Journaux de connexion et d’actions, adresse IP, informations de diagnostic en cas d’erreur

Fonctionnalités optionnelles

Les fonctionnalités suivantes ne sont actives que si l’association le demande. Cette demande, faite par écrit ou depuis le logiciel, vaut instruction de sa part.

  • Vérification santé. Activée dans les paramètres de l’association. Cohez.io ne recueille que l’attestation datée que le questionnaire de santé a reçu des réponses toutes négatives (jamais le questionnaire lui-même) et les certificats médicaux déposés. Pendant la saison, seules les personnes disposant d’une permission dédiée y accèdent, et chaque consultation est journalisée. À l’issue de la saison, les pièces sont archivées : elles sortent de l’usage courant et ne restent consultables que par les personnes habilitées. Elles sont supprimées au terme de la durée de conservation choisie par l’association, cinq ans après la fin de la saison par défaut. Aucun sous-traitant supplémentaire.
  • Enregistrement audio des réunions. Lancé en séance par un utilisateur. L’audio est transmis à Mistral AI pour transcription, puis supprimé dès la transcription obtenue. L’association informe les participants et recueille leur accord avant tout enregistrement.
  • Identification des adhérents connus (accès anticipé). Sur le formulaire d’inscription public, un adhérent déjà connu s’identifie par son adresse électronique pour retrouver ses informations. Aucune donnée nouvelle, aucun sous-traitant supplémentaire.

Assistance par intelligence artificielle

Le compte rendu d’une réunion est rédigé par Mistral AI à sa clôture, à partir de l’ordre du jour, des présences, des notes de séance et, si un enregistrement a eu lieu, de sa transcription. Les garanties suivantes s’appliquent à toute fonctionnalité d’assistance par intelligence artificielle :

  • seuls les sous-traitants listés ci-dessous y interviennent, et ne reçoivent que les données nécessaires ;
  • les résultats sont présentés aux utilisateurs, qui peuvent les relire, les corriger ou les écarter ; aucune décision affectant une personne n’est prise sur leur seul fondement ;
  • l’utilisation des données pour entraîner les modèles est désactivée.

Les données transmises à Mistral AI sont conservées par celui-ci trente jours au plus, aux seules fins de détection des abus, puis supprimées.

Sous-traitants ultérieurs

Sous-traitants ultérieurs de Cohez.io : siège, prestation et localisation des données
Sous-traitant Siège Prestation Localisation des données
Clever Cloud Nantes, France Hébergement de l’application, base de données, stockage des documents et factures (Cellar), sauvegardes France
OVHcloud Roubaix, France Hébergement de l’outil de suivi des erreurs (GlitchTip, administré par l’éditeur) France (Gravelines)
Brevo Paris, France Envoi des courriels transactionnels Union européenne
Laravel Nightwatch États-Unis Supervision applicative et journalisation technique Union européenne (Francfort)
Mistral AI Paris, France Rédaction des comptes rendus, transcription des réunions, autres fonctionnalités d’assistance par intelligence artificielle Union européenne (point d’accès européen)

Accès possibles depuis l’extérieur de l’Espace économique européen, encadrés par une décision d’adéquation ou par des clauses contractuelles types :

  • Brevo : certains de ses propres prestataires (sécurité, réseau de diffusion, support) ;
  • Laravel Nightwatch : la société étant établie aux États-Unis, un accès depuis les États-Unis ne peut être exclu ;
  • Mistral AI : certains de ses propres prestataires, notamment son infrastructure cloud.

Les outils que l’association connecte elle-même, comme HelloAsso pour l’encaissement en ligne, ne sont pas des sous-traitants de Cohez.io : l’association contracte directement avec eux.

Mesures de sécurité

  • Chiffrement des échanges (HTTPS) ; secrets d’intégration chiffrés dans la base ; documents stockés dans un espace privé, accessibles uniquement par des liens temporaires signés.
  • Authentification des utilisateurs, double authentification disponible, droits attribués par rôle, journalisation des accès aux pièces de santé.
  • Cloisonnement des données entre associations.
  • Sauvegardes automatiques quotidiennes de la base de données, conservées sept jours glissants.
  • Hébergement chez Clever Cloud, dans des datacenters situés en France ; correctifs de sécurité appliqués régulièrement.

Fin du contrat

À la fin du contrat, quelle qu’en soit la cause, l’association garde pendant trente jours un accès en consultation et en export. Sur sa demande, ses données lui sont restituées au format CSV, les documents sous forme d’archive accompagnée d’un index CSV. Elles sont ensuite supprimées des systèmes de production dans les trente jours.

Les sauvegardes, qui ne permettent pas de suppression unitaire, sont écrasées à l’issue de leur cycle de rotation, en sept jours au plus ; d’ici là, elles restent protégées et ne sont restaurées qu’en cas d’incident majeur. Une attestation écrite de suppression est fournie sur demande.

Historique des versions

  • 2026-10 : première version publiée.
  • 2026-10, 6 octobre 2026 : la preuve de l’acceptation des conditions d’utilisation s’ajoute aux traitements dont l’éditeur est responsable.