← Retour à l'application
Document interne - Conformité RGPD

Registre des activités de traitement

Article 30 du Règlement (UE) 2016/679 - Règlement Général sur la Protection des Données
Version 1.0 - 24/04/2026

Identification du responsable de traitement

Dénomination :
Dynamyk Océan Indien
Forme juridique :
Association loi du 1er juillet 1901
N° RNA :
W9R2011244
N° SIRET :
942 522 681 00017
Siège social :
Sud : 368 Rue Hubert Delisle, Appt 16, 97430 Le Tampon Nord : 41 rue des Poivriers, 97400 Saint-Denis, La Réunion
Représentant légal :
HORN Teddy, Président
Contact RGPD :
contact@missmisteroi.com
Point de contact interne :
HORN Teddy (Président - non désigné DPO car pas d'obligation légale en dessous de 250 salariés)
Ce registre liste l'ensemble des activités de traitement de données à caractère personnel mises en œuvre par l'association Dynamyk Océan Indien dans le cadre de la gestion du Dynamyk Océan Indien via l'application.

Traitement n°1 - Gestion des adhésions et de l'annuaire interne

FinalitéGérer les adhésions du comité, tenir à jour l'annuaire des membres, faciliter la communication entre membres.
Base légale (art. 6 RGPD)Exécution du contrat d'adhésion (art. 6.1.b) et intérêt légitime pour la tenue de l'annuaire interne (art. 6.1.f).
Personnes concernéesAdhérents du comité (Titré(e), Staff, Bénévole, Partenaire, Candidat(e), Admin).
Catégories de donnéesIdentité (nom, prénom, date de naissance), coordonnées (email, téléphone, adresse), titre/rôle, photo de profil facultative, mot de passe haché.
Données sensiblesAucune.
Durée de conservationTant que la personne est membre + 3 ans après la fin d'adhésion (archivage relationnel).
Destinataires internesAdministrateurs du comité ; autres membres pour les infos publiques de l'annuaire (nom, titre).
Destinataires externesHébergeur Hostinger (UE - Lituanie).
Transferts hors UEAucun.
Mesures de sécuritéHTTPS forcé, bcrypt pour les mots de passe, rate limit login, protection CSRF + anti session-fixation, contrôle d'accès par rôle.

Traitement n°2 - Organisation des événements & pointages

FinalitéOrganiser les événements du comité (galas, concours, répétitions), recueillir les réponses des membres (RSVP), tracer la présence via QR code.
Base légaleIntérêt légitime (art. 6.1.f) et exécution du contrat d'adhésion.
Personnes concernéesAdhérents invités à chaque événement.
Catégories de donnéesID membre, réponse (présent/absent/en attente), horodatage de pointage, rôle assigné à l'événement.
Durée de conservation3 ans après l'événement.
DestinatairesAdministrateurs, organisateurs désignés de chaque événement.
Mesures de sécuritéContrôles de visibilité côté serveur (chaque membre ne voit que les événements auxquels il est invité), tokens signés pour le pointage QR.

Traitement n°3 - Gestion comptable et financière

FinalitéSuivi des cotisations, dépenses, sponsors et justificatifs de l'association (obligation comptable).
Base légaleObligation légale comptable (art. 6.1.c - Code de commerce, Loi 1901).
Personnes concernéesAdhérents (cotisations), fournisseurs (dépenses).
Catégories de donnéesID membre, date, montant, libellé, catégorie, justificatif PDF/image.
Durée de conservation10 ans à compter de la clôture de l'exercice comptable (obligation légale). Anonymisation automatique (member_id passé à NULL avec horodatage) si le compte est supprimé avant ce délai.
DestinatairesAdmins du comité uniquement, commissaire aux comptes le cas échéant, administration fiscale sur requête.
Mesures de sécuritéAccès strictement admin-only, traçabilité des anonymisations (colonne anonymized_at).

Traitement n°4 - Photos et vidéos (galerie interne)

FinalitéConserver et partager les photos/vidéos prises lors des événements entre les membres du comité.
Base légaleConsentement explicite (art. 6.1.a) - droit à l'image.
Personnes concernéesAdhérents apparaissant sur les supports visuels.
Catégories de donnéesImages et vidéos numériques, nom des personnes identifiables, événement source, date.
Durée de conservationIndéfinie tant que la personne a donné son consentement ET est membre du comité. Retrait à la 1ère demande.
DestinatairesMembres connectés à l'application uniquement. Aucune diffusion externe (réseaux sociaux, site public).
Mesures de sécuritéGalerie derrière authentification, consentement opt-in tracé (colonne photo_consent + photo_consent_at), possibilité de retrait à tout moment depuis Mon Profil.

Traitement n°5 - Documents administratifs et signatures

FinalitéÉchange, stockage et signature électronique de documents administratifs (règlement intérieur, contrats, attestations, pièces d'identité…).
Base légaleExécution du contrat, obligation légale (justificatifs).
Personnes concernéesAdhérents concernés par le document.
Catégories de donnéesFichiers uploadés (PDF, images, documents bureautique), métadonnées de signature (hash SHA-256, IP, user-agent, date), contenu des signatures.
Durée de conservationVariable selon le document (généralement 5 à 10 ans pour les pièces engageantes) ; suppression automatique après expires_days pour les documents de communication courante.
DestinatairesAdmin, destinataire du document, signataire.
Mesures de sécurité
  • Stockage dans /uploads/ protégé par .htaccess
  • Chiffrement applicatif AES-256-GCM des documents sensibles (identité) ; clé maître hors web-root
  • Contrôle d'accès par ownership (seul le destinataire ou l'admin voit le document)
  • Hachage d'intégrité SHA-256 à la signature
  • Journal d'audit des consultations (qui, quand, quoi) - 13 mois

Traitement n°6 - Notifications push sur appareil

FinalitéNotifier les membres des nouveautés (événements, mailings, privilèges, etc.) sur leurs appareils connectés.
Base légaleConsentement (art. 6.1.a) - activation manuelle par le membre.
Personnes concernéesAdhérents ayant activé les notifications.
Catégories de donnéesEndpoint d'abonnement push (URL), clés publiques p256dh/auth, user-agent de l'appareil, préférences granulaires par type de notification.
Durée de conservationTant que l'abonnement est actif. Nettoyage automatique des abonnements invalidés (410 Gone).
DestinatairesLe navigateur/OS du membre. Transit via services push natifs (Google FCM, Apple APNs, Mozilla autopush).
Transferts hors UEPossible via les services push des navigateurs (Google US, Apple US). Chiffrement de bout-en-bout (AES-128-GCM) garanti par le protocole Web Push - les services de transit ne peuvent pas lire le contenu.
Mesures de sécuritéChiffrement VAPID + AES-128-GCM, révocation à la désactivation.

Traitement n°7 - Communication par email (mailing)

FinalitéDiffuser des messages collectifs (convocations, newsletters, rappels, attributions de partenariats) aux membres.
Base légaleExécution du contrat d'adhésion et intérêt légitime.
Personnes concernéesAdhérents destinataires des envois.
Catégories de donnéesEmail destinataire, contenu du message, sujet, horodatage d'envoi, nom de l'expéditeur admin.
Durée de conservationHistorique des envois : 3 ans.
DestinatairesGoogle Workspace (SMTP) pour le routage de l'email.
Transferts hors UELes emails peuvent transiter par l'infrastructure Google (US). Encadrés par les clauses contractuelles types + Data Privacy Framework UE-US.
Mesures de sécuritéSMTP sur TLS, DKIM/SPF/DMARC configurés sur le domaine expéditeur.

Traitement n°8 - Offres partenaires et QR-code privilèges

FinalitéGestion des offres commerciales des partenaires du comité, validation en caisse via QR code unique.
Base légaleIntérêt légitime du partenaire (validation fiable des bénéficiaires) et du comité (suivi statistique).
Personnes concernéesAdhérents utilisant les offres ; partenaires émettant les offres.
Catégories de donnéesID membre, ID offre, horodatage d'utilisation, ID partenaire valideur.
Durée de conservationJusqu'à suppression de l'offre ; tokens QR : expiration courte (quelques minutes par usage).
DestinatairesAdmin, partenaire émetteur de l'offre, membre utilisateur.

Traitement n°9 - Journalisation sécurité

FinalitéDétecter et prévenir les attaques (brute-force, IDOR, XSS, CSRF, etc.), limiter les abus, produire des preuves en cas d'incident.
Base légaleIntérêt légitime (art. 6.1.f - sécurité des traitements).
Personnes concernéesToute personne se connectant ou tentant de se connecter à l'application.
Catégories de donnéesAdresse IP, user-agent, horodatage des tentatives, action tentée.
Durée de conservation1 an maximum pour les logs ; tentatives de login ratées effacées sous 15 min à 24 h selon contexte.
DestinatairesAdmins et, en cas d'incident grave, autorités judiciaires sur réquisition.
Mesures de sécuritéRate limit (5 tentatives/15 min), table login_attempts purgée automatiquement.

Sous-traitants et prestataires techniques

PrestataireRôleLieuAccord de traitement (DPA)
Hostinger International Ltd.Hébergement du serveur web et de la base de données MySQL.Kaunas, Lituanie (UE)DPA signé via leurs CGV
Google LLC (Google Workspace)Routage SMTP des emails transactionnels.États-Unis (transferts encadrés par SCC + DPF)DPA intégré au contrat Google Workspace
Services push natifs (FCM, APNs, Mozilla)Transmission de notifications push vers l'appareil final.Variable (US principalement)Protocole Web Push standardisé avec chiffrement E2E

Modalités d'exercice des droits des personnes

Conformément aux articles 15 à 22 du RGPD, toute personne concernée peut exercer ses droits par email à contact@missmisteroi.com ou par courrier à l'adresse du siège social.

Délai de réponse : maximum 30 jours (art. 12.3 RGPD), prolongeable de deux mois en cas de demande complexe avec notification motivée.

Procédure en cas de violation de données (art. 33-34)

En cas de constatation d'une violation de données à caractère personnel :
  1. Documentation immédiate de l'incident (date, nature, personnes concernées, conséquences possibles).
  2. Notification à la CNIL dans un délai de 72 heures via le téléservice CNIL.
  3. Communication aux personnes concernées si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés.
  4. Mesures correctives (patch, révocation de tokens, révocation d'accès compromis).

Mises à jour de ce registre

Ce registre est mis à jour à chaque modification substantielle des traitements, notamment :

L'historique des versions est conservé. La version actuelle est visible en en-tête du document.

Fait à Le Tampon, le 24 avril 2026
Signataire : HORN Teddy, Président de l'association Dynamyk Océan Indien
Document interne - à mettre à jour au minimum annuellement et à chaque évolution des traitements.