Confidentialité
Vos données sont en sécurité chez nous
Nous prenons la protection de vos données personnelles très au sérieux. Nous traitons vos données de manière confidentielle conformément au RGPD et à la présente politique de confidentialité. Elle décrit ce que nous traitons sur www.wunder.charity selon l’état actuel du site et de nos extensions.
Responsable du traitement
WUNDER - Fondation Joline Schöngen
Am Mittelberg 31
51375 Leverkusen-Schlebusch, Allemagne
E-mail : datenschutz@wunder.charity
Quelles données collectons-nous ?
Lors d’un don :
• Nom et adresse (pour les reçus fiscaux)
• Adresse e-mail
• Montant, date et projet/objet choisis
• Les données de paiement sont traitées directement par Stripe - nous ne stockons pas les données complètes de carte
• Optionnel : recherche code postal/ville - requête vers OpenStreetMap/Nominatim uniquement si vous utilisez cette aide
• Optionnel si la connexion bancaire est activée : lors du rapprochement des virements entrants, le nom, l’IBAN et le libellé de la contrepartie issus du mouvement bancaire peuvent être traités et associés au don
Lors de l’inscription à la newsletter :
• Adresse e-mail
• Prénom (optionnel)
• Horodatage et preuve du double opt-in
• Langue de la newsletter
Pour les newsletters envoyées, nous mesurons les clics de manière pseudonyme : les liens passent par notre propre serveur ; nous enregistrons la campagne, le lien cliqué et un identifiant aléatoire du destinataire - pas d’adresse IP ni de suivi d’ouverture (pas de pixel espion). La base juridique est votre consentement à la newsletter (art. 6, par. 1, point a du RGPD) ; l’association prend fin lors de la désinscription.
Lors de la visite du site (technique) :
• Adresse IP (sécurité et prévention des abus)
• Date et heure d’accès
• Page consultée et statut HTTP
• Type de navigateur, système et appareil (user agent)
• URL de provenance (referrer), si transmise
Ces données figurent dans les journaux serveur et le rate limiting. Nous n’utilisons pas de traceurs marketing tiers (ex. Google Analytics, Meta Pixel).
Pour les images de secours/placeholder (ex. pages d’histoires, À propos), des images peuvent être chargées depuis le CDN Unsplash ; votre adresse IP peut alors être transmise à Unsplash.
Lorsque vous saisissez une adresse e-mail dans les formulaires publics (contact, don, newsletter, abonnement projet), nous vérifions le domaine via Google Public DNS (requête MX/A) ; seul le domaine de l’e-mail est envoyé à Google.
Option « Wunder Insights » activée : statistiques web first-party anonymisées (pages vues, heatmaps de clics, profondeur de scroll ainsi qu’une localisation approximative dérivée de l’adresse IP : pays, région et ville ; l’adresse IP elle-même n’est pas conservée) sans cookies marketing. Cette localisation approximative est déterminée côté serveur via notre hébergeur/CDN et n’est pas transmise à des tiers à des fins publicitaires. Base légale : art. 6(1)(f) RGPD. Refus possible via « Refuser les statistiques web » dans le pied de page.
Dans « Mon espace » (après connexion donateur) :
• E-mail et profil donateur (nom, adresse, préférence newsletter)
• Historique des dons, badges et métadonnées de campagnes d’anniversaire le cas échéant
• Cookie de session après lien magique (max. 24 h, techniquement nécessaire)
Pourquoi utilisons-nous vos données ?
• Données de don : reçus, conservation fiscale, communication
• Newsletter : informations sur les projets (avec consentement)
• Données techniques du site : fonctionnement, stabilité et sécurité
• Mon espace : portail donateur
• Chatbot IA optionnel : réponses à vos questions si vous l’utilisez volontairement
• Connexion bancaire optionnelle : rapprochement automatique des virements de dons entrants avec les dons ouverts (information de compte en lecture seule)
Base juridique
Le traitement repose sur :
• Art. 6(1)(a) RGPD (consentement) - newsletter, chat IA optionnel ; pour la connexion bancaire également le consentement Open Banking/PSD2 explicite et révocable du titulaire du compte pour l’information de compte
• Art. 6(1)(b) RGPD (contrat) - dons et portail donateur, rapprochement des paiements entrants
• Art. 6(1)(c) RGPD (obligation légale) - conservation fiscale
• Art. 6(1)(f) RGPD (intérêt légitime) - journaux techniques, sécurité et prévention des abus ; vérification du domaine e-mail pour limiter les adresses invalides ; rapprochement efficace des mouvements bancaires et des dons ; diffusion d’images de secours
Combien de temps conservons-nous vos données ?
• Données de don : 10 ans (droit fiscal)
• Newsletter : jusqu’au retrait du consentement ; les inscriptions double opt-in non confirmées sont supprimées automatiquement après le rappel
• Journaux serveur : env. 7 jours
• Rate limiting : minutes à quelques heures
• Session donateur : max. 24 h
• Historique chat IA : selon nos délais internes (si chatbot utilisé)
• Mouvements bancaires (si connexion activée) : aussi longtemps que nécessaire pour le rapprochement et la traçabilité du traitement des dons, conformément aux obligations fiscales ; durée chez Enable Banking selon leur contrat de sous-traitance / DPA
Cookies et stockage local
Nous n’utilisons pas de cookies marketing ou de suivi tiers. Aucune bannière de consentement n’est donc requise pour une navigation normale.
Stockage techniquement nécessaire uniquement en cas d’usage :
• Connexion donateur : cookie de session après lien magique (24 h)
• Chatbot IA optionnel : identifiant de session en localStorage, uniquement si vous ouvrez le chat
• Wunder Insights optionnel : identifiant de session anonyme en sessionStorage (pas de cookie) et drapeau d’opposition en localStorage si vous refusez
Les polices sont servies localement via Next.js (pas de Google Fonts chargés dans le navigateur). Vous pouvez supprimer localStorage et cookies dans les paramètres du navigateur.
Transmission des données
Nous ne transmettons vos données que si :
• vous avez consenti
• c’est nécessaire à l’exécution du contrat
• une obligation légale s’applique
Sous-traitants (art. 28 RGPD) :
• Hetzner Online GmbH, Gunzenhausen, Allemagne - hébergement, serveurs et e-mail (SMTP) (hetzner.com/fr/legal/privacy-policy)
• Stripe Payments Europe Ltd., Dublin, Irlande - paiements (stripe.com/fr/privacy)
Autres destinataires en cas d’usage concret (pas de suivi marketing) :
• Google LLC, USA (dns.google / Google Public DNS) - lors de la vérification d’e-mail sur les formulaires publics (contact, don, newsletter, abonnement projet), le domaine de l’adresse saisie est envoyé à Google pour une requête MX/A. Aucune autre donnée du formulaire. (developers.google.com/speed/public-dns/privacy)
• Unsplash, Inc. (images.unsplash.com) - images de secours/placeholder (ex. histoires, À propos) ; le chargement peut transmettre l’IP du visiteur à Unsplash (unsplash.com/privacy)
Si des extensions optionnelles sont actives :
• Enable Banking Oy, Otakaari 5, 02150 Espoo, Finlande (UE) - service d’information sur les comptes agréé (AISP) sous PSD2, supervision FIN-FSA. Lecture seule des soldes et mouvements du compte de la fondation (notamment nom de la contrepartie, montant, libellé) pour le rapprochement automatique des dons entrants. Pas d’initiation de paiement (pas de PIS), pas d’accès aux identifiants/PIN/TAN bancaires. Traitement dans l’UE (enablebanking.com/privacy). Un contrat de sous-traitance RGPD (DPA) avec Enable Banking doit être en place.
• Anthropic PBC, USA - chatbot IA et rapports d’impact personnalisés (anthropic.com/privacy). Clauses contractuelles types UE. Anthropic est le seul prestataire IA que nous utilisons.
• OpenStreetMap Foundation / Nominatim - suggestions d’adresse lors du don, si recherche PLZ utilisée (openstreetmap.org/privacy)
Le chatbot IA est volontaire. Dons, newsletter et informations restent disponibles sans lui.
Vos droits
Vous disposez des droits suivants :
• Accès (art. 15 RGPD)
• Rectification (art. 16 RGPD)
• Effacement (art. 17 RGPD)
• Limitation (art. 18 RGPD)
• Portabilité (art. 20 RGPD)
• Opposition (art. 21 RGPD)
• Retrait du consentement (art. 7(3) RGPD)
Contact : datenschutz@wunder.charity
Droit de réclamation
Vous pouvez introduire une réclamation auprès d’une autorité de contrôle.
Autorité compétente (Allemagne) :
Commissionnaire landaise à la protection des données NRW
Kavalleriestraße 2-4
40213 Düsseldorf
www.ldi.nrw.de
Chiffrement TLS
Ce site utilise le chiffrement TLS (HTTPS). Une connexion sécurisée est reconnaissable à « https:// » dans la barre d’adresse et au symbole cadenas.