Politique de confidentialité
La confidentialité est au cœur de notre écoute. Brisons le Secret applique une politique de minimisation des données et de respect du secret des échanges : nous ne collectons que le strict nécessaire pour vous répondre.
1. Données collectées
Le site public ne dépose aucun cookie de mesure d’audience. Les seules données stockées sont :
- un identifiant de session technique et anonyme (cookie HttpOnly), nécessaire au fonctionnement de l’écoute en ligne ;
- les messages de l’écoute en ligne, conservés côté serveur, sans identité demandée ;
- les demandes d’aide et messages de contact que vous nous envoyez volontairement, y compris le moyen de contact que vous choisissez de laisser (facultatif).
2. Cookies
Le site dépose au plus un cookie technique de session (HttpOnly, SameSite=Lax), strictement nécessaire au fonctionnement du site. Aucun cookie publicitaire, aucun pixel de suivi, aucun script tiers de mesure d’audience. La politique Content-Security-Policy interdit tout script ou image ne provenant pas du domaine de l’éditeur.
3. Finalités
- vous écouter et vous répondre ;
- vous orienter vers les dispositifs adaptés ;
- assurer le suivi d’une demande d’aide que vous nous avez confiée.
Vos données ne sont ni vendues, ni cédées, ni utilisées à des fins commerciales.
4. Durée de conservation
- Identifiant de session : supprimé après 90 jours d’inactivité.
- Messages d’écoute en ligne : purgés régulièrement.
- Demandes d’aide et messages de contact : conservés 12 mois maximum, sauf nécessité d’un suivi.
5. Vos droits
Conformément au RGPD et à la loi n° 78-17 du 6 janvier 1978 modifiée, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation et d’opposition. Écrivez à : contact@brisons-le-secret.com.
Si vous estimez, après nous avoir contacté·es, que vos droits ne sont pas respectés, vous pouvez saisir la CNIL : 3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07.
6. Sécurité
- en-têtes de sécurité (Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security, Referrer-Policy) ;
- échappement systématique des sorties (anti-XSS) ;
- requêtes préparées exclusivement (anti-injection SQL) ;
- jetons CSRF sur tous les formulaires ;
- pièces jointes stockées hors du site public, accès restreint.
Cette politique pourra être précisée lors de la mise en ligne effective du site, en indiquant l’hébergeur et, le cas échéant, le·la délégué·e à la protection des données.