1. Qui est responsable de quoi
PVMairie est édité par Dronii — Florian Renault, entrepreneur individuel (SIRET 102 305 935 00011), 609 chemin des Maisonnettes, 76690 Fontaine-le-Bourg. Contact : contact@pvmairie.fr.
Deux rôles distincts coexistent, et la distinction est importante pour votre collectivité :
Données saisies dans l'outil — la commune est responsable de traitement
Les procès-verbaux, délibérations, listes de conseillers, ordres du jour et — pour les communes utilisant le module cimetière — le registre des concessions funéraires sont des documents de la commune. La collectivité qui utilise PVMairie détermine les finalités et les moyens de ces traitements : elle en est le responsable de traitement au sens de l'article 4 du RGPD.
Dronii n'intervient sur ces données que pour fournir le service, sur instruction de la collectivité, sans les utiliser à d'autres fins : Dronii agit en qualité de sous-traitant au sens de l'article 28 du RGPD.
Une convention de sous-traitance reprenant les obligations de l'article 28 est publiée sur ce site et peut être annexée à votre bon de commande. Un exemplaire signé au nom de votre commune est fourni sur simple demande à contact@pvmairie.fr.
Données du compte et de la relation commerciale — Dronii est responsable de traitement
Pour la création du compte, la facturation, le support et la sécurité, Dronii détermine seul les finalités : il est ici responsable de traitement.
2. Données collectées
Mode invité (sans compte)
Aucune donnée n'est collectée ni transmise à nos serveurs. Les informations saisies dans le générateur restent dans votre navigateur ; le PDF est généré localement par votre appareil.
Compte gratuit ou plan annuel
Nous collectons et stockons :
- Email (obligatoire) — identification du compte et envoi de rappels/factures
- Mot de passe — stocké sous forme de hash bcrypt non réversible
- Nom, fonction et commune (optionnels) — pour personnaliser les signatures et l'interface
- Contenu des procès-verbaux sauvegardés (nom de commune, date, conseillers, ordre du jour, délibérations…)
- Identifiants Stripe (customer ID, subscription ID) pour les abonnés payants — aucune donnée de carte bancaire n'est stockée par PVMairie
- Adresse IP et horodatage en cas de tentatives de connexion répétées, et pour limiter les envois abusifs depuis les formulaires publics (conservation : 1 heure)
- Mesure d'audience interne : page consultée, page de provenance et identifiant de visite pseudonymisé (empreinte non réversible calculée à partir de l'adresse IP, du navigateur et de la date, renouvelée chaque jour). Aucun cookie n'est déposé et aucun outil publicitaire n'est utilisé.
Module de gestion de cimetière
Les communes qui souscrivent ce module enregistrent, sous leur responsabilité, des données relatives aux concessions funéraires :
- Titulaires de concession et ayants droit : nom, adresse postale, téléphone, adresse électronique
- Personnes inhumées : nom, prénom, dates de naissance, de décès et d'inhumation, emplacement
- Données de gestion : emplacement, type et durée de concession, échéances, tarif acquitté, travaux, observations et suivi des procédures de reprise
Ces données sont traitées par Dronii en qualité de sous-traitant, pour le seul compte de la commune, aux fins de tenue du registre communal des concessions. Elles ne font l'objet d'aucune autre exploitation, d'aucun croisement et d'aucune communication à des tiers.
Les informations relatives aux personnes décédées ne relèvent pas en tant que telles du RGPD, mais celles concernant les titulaires, les familles et les ayants droit — personnes vivantes — en relèvent pleinement. C'est pourquoi elles sont traitées ici avec le même niveau d'exigence.
3. Finalités du traitement
- Fournir le service : authentification, sauvegarde, archivage de vos PV
- Gérer votre abonnement et la facturation (sous-traitant : Stripe)
- Vous envoyer les rappels d'AG annuels (si activés)
- Sécurité : blocage des tentatives de connexion abusives
Aucune donnée n'est utilisée à des fins publicitaires, ni revendue, ni transmise à des tiers en dehors des sous-traitants techniques listés ci-dessous.
4. Sous-traitants ultérieurs et ressources externes
Vos données applicatives (procès-verbaux, registre du cimetière, comptes) sont stockées exclusivement en France, chez o2switch. Elles ne sont ni transférées, ni dupliquées hors de l'Union européenne.
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| o2switch | Hébergement serveur et base de données | Toutes les données applicatives | France 🇫🇷 |
| Stripe | Paiement et facturation (règlement par carte uniquement) | Email, identifiants d'abonnement | Irlande / États-Unis — clauses contractuelles types |
| Google Fonts | Polices de caractères du site | Adresse IP du visiteur, au chargement des pages | Hors UE |
| Cloudflare (cdnjs) | Bibliothèque de génération PDF | Adresse IP du visiteur, sur les pages de rédaction | Hors UE |
Par transparence : l'affichage des pages sollicite deux ressources techniques hébergées hors de l'Union européenne (polices et bibliothèque PDF). Cela transmet l'adresse IP du visiteur à ces fournisseurs, sans aucune donnée de la commune. Le rapatriement de ces ressources sur nos propres serveurs est engagé.
5. Durée de conservation
- Compte actif : tant que vous l'utilisez
- Après suppression du compte : effacement des données du serveur sous 30 jours
- Données du module cimetière : elles constituent un document communal. À la clôture du service, elles vous sont restituées (export CSV et JSON) puis effacées de nos serveurs. Leur conservation ultérieure relève de la commune, selon les durées d'archivage applicables aux registres communaux.
- Factures : 10 ans (obligation légale comptable)
- Mesure d'audience : 1 an, puis suppression automatique
- Journaux techniques et compteurs anti-abus : 1 heure à 1 an selon leur nature
6. Sécurité
- HTTPS obligatoire (HSTS, TLS 1.2+)
- Mots de passe stockés en bcrypt (cost 12)
- Sessions HttpOnly + Secure + SameSite Strict
- CSRF token sur tous les formulaires
- En-têtes de sécurité : CSP, X-Frame-Options, etc.
- Blocage automatique après 5 tentatives de connexion échouées
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données
- Rectification : corriger des données inexactes
- Effacement : supprimer votre compte (via Paramètres) — effet immédiat
- Portabilité : récupérer vos PV au format JSON
- Opposition : refuser certains traitements
- Limitation : geler temporairement le traitement
Pour exercer un droit : contact@pvmairie.fr. Réponse sous 30 jours maximum.
En cas de désaccord, vous pouvez introduire une réclamation auprès de la CNIL.
8. Cookies
PVMairie utilise un unique cookie technique de session (pvmairie_sess), strictement nécessaire à l'authentification : aucun consentement n'est requis à ce titre. Aucun cookie publicitaire ni de mesure d'audience tierce n'est déposé, et aucun traceur ne suit les visiteurs d'un site à l'autre.
La mesure d'audience est réalisée en interne, sans cookie, à partir d'une empreinte non réversible renouvelée chaque jour (voir l'article 2). Le chargement des polices de caractères et de la bibliothèque de génération PDF sollicite en revanche des serveurs tiers, qui reçoivent de ce fait l'adresse IP du visiteur — sans cookie et sans aucune donnée de la commune (voir l'article 4).
9. Modifications
Cette politique peut évoluer. La date de dernière mise à jour est indiquée en haut de cette page. Les modifications substantielles seront notifiées par email aux titulaires de compte.