Responsable et canal
Identité légale, statut, adresse et coordonnées d’exercice des droits, ainsi que le délégué ou représentant éventuel.
Cette page recense ce qui doit être identifié, testé et documenté pour produire une information RGPD exacte. Elle ne constitue pas encore une politique de confidentialité publiable.
L’identité et les coordonnées du responsable du traitement ne sont pas fournies. Les traitements, outils, traceurs, prestataires, transferts et durées réels n’ont pas été validés. Cette page doit rester exclue des moteurs jusqu’à remise des informations, audit technique et validation de la version finale.
Le RGPD impose une information concise, compréhensible et rattachée aux opérations réellement effectuées. Affirmer qu’aucune donnée n’est collectée, qu’un outil est strictement nécessaire, qu’une durée est légale ou qu’aucun transfert n’existe sans preuve créerait une information trompeuse. Le nom éditorial « Repères Canins » ne permet pas, à lui seul, d’identifier la personne physique ou morale qui décide des finalités et des moyens du traitement.
Identité légale, statut, adresse et coordonnées d’exercice des droits, ainsi que le délégué ou représentant éventuel.
Journaux techniques, messages, mesure d’audience, sécurité, contenus intégrés, stockage et opérations hors site.
Chaîne d’hébergement, réseau, messagerie, dépôt, supervision, sauvegardes, sous-traitants ultérieurs et régions de traitement.
Base légale, données nécessaires, destinataires, durées, droits applicables, suppression et mesures de sécurité pour chaque opération.
Principe de rédaction : une rubrique ne sera complétée qu’après rapprochement de trois éléments : configuration observée, contrat ou documentation du prestataire, et décision documentée du responsable du traitement.
L’analyse doit couvrir une navigation neuve avant tout choix, puis les parcours après refus et après acceptation lorsque du consentement est envisagé. Elle doit aussi examiner ce qui se passe hors du navigateur : journaux serveur, sauvegardes, comptes d’administration, messagerie et outils de publication.
Le seul chargement d’une page ne suffit pas à conclure. Il faut tester les principales routes, les appareils courants et les fonctions déclenchées par l’utilisateur. Les résultats doivent être datés, reproductibles et rapprochés des tableaux de bord réellement activés.
Une finalité n’est pas le nom d’un logiciel. « Répondre à une demande éditoriale », « sécuriser le service » ou « mesurer une audience agrégée » décrivent des objectifs distincts qui peuvent avoir des données, bases légales, destinataires et durées différents. Le choix d’une base légale doit précéder le traitement et ne peut pas être copié depuis un autre site.
| Champ obligatoire à établir | Preuve ou décision attendue |
|---|---|
| Finalité précise et personnes concernées | Description de l’objectif, du parcours et des catégories de personnes, y compris les personnes dont les données seraient communiquées par un tiers. |
| Données et source | Liste champ par champ, données déduites, techniques ou libres, source directe ou indirecte, caractère obligatoire ou facultatif et conséquence d’un refus. |
| Base légale | Article 6 retenu et raisonnement. Si intérêt légitime : nécessité, attentes et mise en balance. Si consentement : preuve, granularité et retrait. Si données sensibles : condition de l’article 9. |
| Destinataires et accès | Équipes, rôles, organismes et prestataires qui reçoivent ou peuvent consulter les données ; règles d’habilitation et traçabilité. |
| Durée et sort final | Durée de base active, déclencheur de départ, archivage éventuel avec justification, calendrier de suppression, anonymisation réelle et traitement des sauvegardes. |
| Sous-traitants | Nom légal, fonction, localisation, contrat conforme à l’article 28, sous-traitants ultérieurs, assistance aux droits, sécurité, restitution et suppression. |
| Transferts internationaux | Pays et entités destinataires, décision d’adéquation ou garantie utilisée, mesures supplémentaires et moyen d’obtenir une copie des garanties, selon le cas réel. |
| Droits et décisions automatisées | Droits applicables selon la base, modalités d’exercice, profilage ou décision automatisée éventuelle, logique et conséquences lorsqu’une information est requise. |
| Risques et sécurité | Mesures proportionnées, analyse de risques, besoin d’AIPD, procédure d’incident et éléments publiables sans affaiblir la sécurité. |
Le registre interne doit rester plus détaillé que la page publique. La politique informe les personnes ; elle ne remplace ni le registre des activités, ni les contrats, ni les analyses de risques, ni les mentions présentées au moment précis d’une collecte.
Il n’est pas possible d’affirmer ici que le site utilise, ou n’utilise pas, des cookies. L’audit doit recenser chaque écriture ou lecture dans le terminal, son domaine, sa durée, sa finalité, l’acteur qui l’exploite et les requêtes associées. Il doit aussi rechercher les technologies qui ne prennent pas la forme d’un cookie.
Pour chaque traceur observé, il faut décider et documenter s’il est strictement nécessaire au service demandé ou soumis à consentement. Une mesure d’audience n’est pas automatiquement exemptée : sa configuration, l’usage exclusif pour l’éditeur, l’absence de recoupement et les conditions publiées par la CNIL doivent être vérifiés. L’existence éventuelle d’un transfert international demeure une question distincte.
Si un consentement est requis, le mécanisme devra être testé : information avant dépôt, choix par finalité, refus aussi accessible que l’acceptation, absence de traceur avant choix, preuve du consentement et retrait simple. Le tableau final devra indiquer nom, fournisseur, domaine, finalité, catégorie, durée et accès au réglage.
Selon le traitement et sa base légale, une personne peut disposer des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Elle peut retirer son consentement lorsqu’il fonde le traitement, sans remettre en cause les opérations antérieures au retrait. Elle doit aussi être informée des décisions fondées exclusivement sur un traitement automatisé lorsque les conditions du RGPD sont réunies. Ces droits comportent des conditions et exceptions : la version finale devra les relier aux traitements réellement recensés plutôt que les présenter comme absolus.
Le RGPD prévoit en principe une réponse dans le mois suivant la réception de la demande, avec prolongation possible dans les conditions prévues par le texte. Une preuve d’identité ne doit pas être exigée systématiquement : des informations supplémentaires ne sont justifiées qu’en présence d’un doute raisonnable, avec une collecte proportionnée.
Aucune adresse électronique, adresse postale ni formulaire actif n’a été communiqué pour cette page. Avant publication, le responsable devra désigner au moins un moyen réellement surveillé, accessible depuis chaque point de collecte et cohérent avec les coordonnées légales. Le test devra confirmer :
La version finale devra également expliquer le droit d’introduire une réclamation auprès de la CNIL. La procédure officielle de plainte ne remplace pas le canal que le responsable doit mettre à disposition.
Identifier responsable, responsables conjoints éventuels, sous-traitants, représentant dans l’Union si nécessaire et délégué à la protection des données lorsqu’une désignation est requise ou décidée.
Obtenir les accords de sous-traitance, annexes de sécurité, liste des sous-traitants ultérieurs, lieux de traitement, conditions de retour et suppression, puis vérifier leur correspondance avec la configuration.
Documenter habilitations, authentification, mises à jour, sauvegardes, chiffrement pertinent, journalisation, continuité, tests, gestion des secrets et procédure de départ d’un intervenant.
Prévoir détection, qualification, registre interne, décision de notification et information des personnes selon le niveau de risque. Le délai de 72 heures concerne certaines notifications à l’autorité, pas toutes les alertes indistinctement.
Une analyse d’impact relative à la protection des données doit être envisagée avant un traitement susceptible d’engendrer un risque élevé. La décision de la réaliser ou non, comme celle de désigner un délégué, dépend des opérations et de l’organisme réels ; elle ne peut être tranchée depuis ce seul fichier HTML.
La page peut devenir une politique publique seulement lorsque les éléments ci-dessous sont remis, contrôlés et approuvés. Les libellés « aucun » ou « non applicable » doivent eux aussi résulter d’un audit daté.
Retirer le blocage seulement après intégration des faits vérifiés, validation par le responsable identifié, test des mécanismes annoncés et contrôle que le HTML public correspond encore à la configuration en production.
Consultation documentaire : 16 août 2026. Ces références structurent l’audit ; elles ne permettent pas de compléter les faits propres au site sans accès aux contrats, réglages et responsables réels.