Aller au contenu

Politique de confidentialité

Dernière mise à jour : 6 octobre 2026

La présente politique décrit la manière dont Nathan Peltier (entrepreneur individuel), nom commercial INAVYS (ci-après « ZapEvent », « nous ») traite les données à caractère personnel liées au service accessible à l'adresse zapevent.fr.

Elle est établie en application du Règlement général sur la protection des données (RGPD) et de la loi « Informatique et Libertés » du 6 janvier 1978 modifiée.

1. Deux rôles, deux responsabilités

ZapEvent traite des données dans deux situations bien distinctes, et le rôle n'est pas le même :

  • Nos propres utilisateurs (les personnes qui créent un compte, gèrent une organisation, paient un abonnement). Nous sommes responsable de traitement : c'est nous qui décidons pourquoi et comment ces données sont traitées. Les sections 3 à 5 les concernent.
  • Les invités de nos clients (les personnes qui reçoivent une invitation, répondent à un RSVP, sont pointées à l'entrée, répondent à une enquête de satisfaction). Elles sont l'écrasante majorité des personnes dont les données transitent par le service. Nous sommes sous-traitant : c'est l'organisation qui organise l'événement qui décide, et nous n'agissons que sur ses instructions. La section 6 leur est consacrée.

2. Responsable de traitement

  • Raison sociale : Nathan Peltier (entrepreneur individuel), nom commercial INAVYS
  • Forme juridique : Entrepreneur individuel (micro-entreprise)
  • SIREN : 992 729 533
  • Siège social : 200 rue de la Croix Nivert, 75015 Paris, France
  • Représentant légal : Nathan Peltier
  • Contact : contact@zapevent.fr

Nous n'avons pas désigné de délégué à la protection des données : aucun des critères de l'article 37 du RGPD n'est rempli à ce jour. Toute demande relative aux données personnelles est traitée à l'adresse ci-dessus.

3. Données que nous traitons comme responsable

  • Identification : nom, prénom, adresse email, mot de passe (haché, jamais lisible). L'adresse email est vérifiée à l'inscription par un code à six chiffres envoyé sur cette adresse. Nous ne demandons aucun numéro de téléphone. Si vous vous connectez avec Google, Google nous transmet votre nom, votre adresse email, l'adresse de votre photo de profil et l'identifiant de votre compte Google ; nous n'affichons pas cette photo, nous ne recevons jamais votre mot de passe Google, et Google sait que vous utilisez ZapEvent.
  • Professionnelles : nom de l'organisation, rôle dans l'organisation.
  • Facturation : adresse de facturation et données d'abonnement. Aucune donnée de carte bancaire n'atteint nos serveurs : elles sont saisies chez notre prestataire de paiement.
  • Usage : journaux de connexion, adresse IP, horodatage des actions effectuées dans l'espace de travail (journal d'audit).
  • Communication : les échanges avec notre support, le formulaire de contact et la prise de rendez-vous de démonstration (nom, adresse email, créneau choisi).

4. Finalités et bases légales

FinalitéBase légale
Création et gestion du compteExécution du contrat (art. 6.1.b)
Fourniture du serviceExécution du contrat
Facturation, gestion des abonnementsExécution du contrat / obligation légale
Sécurité, prévention de la fraude et des abusIntérêt légitime (art. 6.1.f)
Journal d'audit des actions sensiblesIntérêt légitime (traçabilité)
Emails transactionnels (code de vérification, mot de passe, alerte)Exécution du contrat
Mesure d'usage du site vitrine et de l'application, enregistrements de session masquésConsentement (art. 6.1.a), recueilli par le bandeau ou par la case facultative de l'inscription (voir la politique cookies)
Comptage anonyme des pages vues et remontée des erreurs techniques, sans cookie ni identifiant, après un refusIntérêt légitime (art. 6.1.f)
Réponse aux messages du formulaire de contactConsentement (art. 6.1.a), donné par la case du formulaire
Organisation d'une démonstration à votre demandeMesures précontractuelles prises à votre demande (art. 6.1.b)
Réponse aux demandes des autoritésObligation légale (art. 6.1.c)

5. Durées de conservation

Les durées ci-dessous sont celles que le service applique réellement, par une tâche d'entretien quotidienne.

DonnéeDurée
Compte actifToute la durée d'utilisation du service
Compte suppriméEffacement à la suppression, hors obligations comptables. Le journal d'audit garde le nom, l'adresse IP et l'agent utilisateur de l'auteur d'une action jusqu'à sa purge : 365 jours après l'action, 1825 jours pour une attestation de licéité
Organisation sans abonnementSupprimée 365 jours après la fin de son dernier abonnement ou forfait offert, ou après sa création si elle n'en a jamais eu, après un avertissement par email 30 jours avant
Données de facturation10 ans (obligation comptable)
Journal d'activité365 jours
Journal d'audit365 jours
Attestation de licéité d'une liste importée1825 jours
Jetons de lien (RSVP, désinscription)30 jours après consommation ou péremption
Sessions et codes de vérification expirés30 jours après leur expiration
Registre de présence des membresArrivées et départs d'une organisation : 730 jours après le départ, gardés tant que le membre est présent
Journaux techniques d'appels externes30 jours
Données d'invités90 jours après la fin de l'événement (voir section 6)

Les mesures d'usage confiées à PostHog sont conservées chez lui selon son offre gratuite : 1 an pour les événements, 1 mois pour les enregistrements de session.

Les messages envoyés par le formulaire de contact ne sont pas stockés par le service : ils arrivent dans notre messagerie, où ils sont conservés 3 ans après le dernier échange. Les rendez-vous de démonstration, pris chez notre prestataire de prise de rendez-vous, suivent la même durée.

6. Si vous êtes invité à un événement

Vous avez reçu une invitation, une relance ou une enquête de satisfaction envoyée avec ZapEvent. Voici ce qu'il faut savoir.

Qui décide

Ce n'est pas nous. C'est l'organisation qui vous a invité : elle a constitué la liste, elle décide de ce qu'elle vous envoie, elle est responsable de traitement. Son nom figure dans l'email que vous avez reçu et sur la page de l'événement. ZapEvent n'est que l'outil qu'elle utilise, et n'agit que sur ses instructions.

Ce qui est détenu

Nom et prénom, adresse email, éventuellement téléphone, société et fonction, la catégorie que l'organisateur vous a attribuée (par exemple VIP, presse, personnel), votre langue et votre fuseau horaire, votre réponse à l'invitation, le nombre d'accompagnants déclarés et le message que vous y avez éventuellement laissé, les réponses aux champs que l'organisateur a ajoutés (par exemple un choix de repas), votre présence si l'événement est pointé à l'entrée, une note que l'organisateur peut écrire à votre sujet, et les mesures d'envoi décrites ci-dessous.

À partir de ces mesures et de votre réponse, le service calcule un score d'engagement de 0 à 100 (message reçu, ouvert, lien cliqué, rapidité de la réponse, présence ou absence constatée). Il sert à l'organisateur à trier sa liste d'invités. Il ne produit aucune décision automatique à votre égard : l'organisateur décide seul de ce qu'il en fait.

D'où vient la donnée

De l'organisation qui vous invite. Elle l'a importée depuis son propre fichier ou saisie à la main. Nous ne collectons aucune adresse par nous-mêmes, nous n'en achetons aucune et nous n'en revendons aucune. Si vous voulez savoir d'où votre adresse vient, la question s'adresse à l'organisateur, dont le nom figure dans l'email reçu.

Mesure des ouvertures et des clics

Les emails envoyés depuis ZapEvent enregistrent si le message a été ouvert et si ses liens ont été cliqués, par destinataire. Cette mesure sert à l'organisateur pour savoir si son invitation est arrivée et pour décider s'il relance, et à nous pour détecter une panne de distribution. Elle repose sur l'intérêt légitime de l'organisateur à savoir si son message est parvenu. Elle est détachée de vous à l'échéance indiquée ci-dessous, avec le reste de vos données, et la mesure anonyme qui en reste est supprimée 365 jours après avoir été enregistrée.

Nous ne construisons aucun profil publicitaire à partir de ces mesures et ne les transmettons à personne d'autre qu'à l'organisation qui vous a invité.

Combien de temps

Vos données d'invité sont effacées automatiquement 90 jours après la fin de l'événement. Sont effacées à ce moment : votre fiche (nom, adresse, téléphone, réponse, pointage), vos liens personnels, vos réponses au formulaire, ainsi que votre nom partout où il apparaît dans les journaux de l'organisateur.

Trois précisions comptent, parce qu'elles sont les seules exceptions :

  1. Une adresse inscrite sur une liste de non-contact n'est jamais effacée. Si vous vous désinscrivez, ou si votre adresse est déclarée invalide, l'organisation en garde la trace : c'est précisément ce qui l'empêche de vous réécrire à la campagne suivante. Effacer cette trace serait vous exposer à être recontacté (article 17.3 du RGPD). Seule l'adresse est conservée, avec le motif et la date, jamais votre identité.
  2. Une réponse à une enquête de satisfaction ne porte aucun identifiant d'invité. Aucune colonne ne rattache une réponse à un invité : c'est un choix de conception, pas un oubli. La conséquence directe est qu'une demande d'effacement ne peut pas l'atteindre, faute de pouvoir la retrouver. Tant que votre fiche existe, l'heure de votre réponse pourrait permettre de la rapprocher de vous ; une fois votre fiche effacée, plus rien ne le permet. Le texte libre que vous y avez écrit est effacé à l'échéance des 90 jours comme le reste ; la note chiffrée, elle, reste, parce qu'un chiffre que rien ne relie plus à personne n'est plus une donnée personnelle. Si vous avez écrit un nom dans un commentaire, c'est la seule donnée nominative qu'une demande d'effacement ne peut pas viser.
  3. Un événement dont la date de fin n'est pas renseignée n'a pas de compte à rebours tant que l'organisateur ne l'a pas clos ou archivé. Une fois clos ou archivé, le délai part de sa date de début. Si cela vous concerne, votre demande d'effacement reste, elle, immédiate.

Effacement immédiat, à votre demande

Vous n'avez pas à attendre l'échéance. Le lien « Supprimer mes données » figure dans le pied de page de chaque email reçu, et efface votre fiche pour l'organisation concernée dès la confirmation.

Une réserve, écrite ici parce qu'elle est vraie : si l'événement auquel vous étiez invité a déjà été supprimé par l'organisateur, votre fiche n'existe plus, et votre nom peut subsister dans une ligne de journal de cet organisateur pendant au plus 90 jours à compter de cette ligne, avant d'être effacé par la tâche d'entretien. Nous ne pouvons donc pas promettre qu'une demande emporte tout, tout de suite.

Exercer vos droits

Les droits ci-dessous (section 9) s'exercent en priorité auprès de l'organisation qui vous a invité, qui décide. Si vous ne savez pas à qui écrire, écrivez-nous à contact@zapevent.fr : nous transmettons à l'organisation concernée et nous vous répondons.

7. Destinataires et sous-traitants

Nous faisons appel aux prestataires suivants. Chacun est lié par un accord de sous-traitance au sens de l'article 28 du RGPD.

Sous-traitantRôleTraitement
Vercel Inc.Hébergement de l'applicationUnion européenne (fonctions serveur) · États-Unis et autres pays où opèrent Vercel ou ses sous-traitants (transferts prévus par l'accord de sous-traitance)
Neon Inc.Base de donnéesUnion européenne (hébergement) · États-Unis (transferts prévus par l'accord de sous-traitance)
Cloudflare, Inc. (R2)Stockage des fichiers téléversés (visuels, logos)Union européenne
Mailgun (région UE)Envoi des campagnes et des invitationsUnion européenne
ResendEmails transactionnels, acheminement des messages du formulaire de contactUnion européenne (envoi) · États-Unis (stockage des messages et des journaux)
StripePaiement et abonnementsUnion européenne et États-Unis
CloudflareContrôle anti-robot des formulaires publics (contact, inscription)Réseau mondial
Ably Real-time LtdMise à jour en direct des tableaux de bord (nom de l'invité, adresse du destinataire)Réseau mondial
Vercel Speed InsightsMesure de la vitesse d'affichage du site vitrine et de l'application, sans cookieUnion européenne et États-Unis
PostHog, Inc.Mesure d'usage du site vitrine et de l'application, enregistrements de session masqués, remontée des erreurs techniquesUnion européenne (Francfort) · États-Unis (transferts prévus par l'accord de sous-traitance)
Mistral AIAssistance IA : modèles de texte et d'analyse d'imageUnion européenne
Google WorkspaceMessagerie : messages du formulaire de contact, échanges avec le supportRéseau mondial
Cal.com, Inc.Prise de rendez-vous de démonstration (nom, adresse email, créneau choisi)États-Unis

Ce qui est transmis au fournisseur d'intelligence artificielle

L'assistance par IA reçoit le brief que vous écrivez, le ton de marque de l'organisation, les informations et les visuels de l'événement, les questions du formulaire de réponse, l'objet des emails déjà envoyés, des comptes globaux (nombre d'invités, nombre de réponses en attente) et les textes que vous lui demandez de traduire. Elle ne reçoit jamais la liste d'invités : la personnalisation (prénom, nom) est faite par notre serveur, après la génération, au moment de l'envoi. Aucune donnée d'invité ne sort donc vers le fournisseur de modèles.

Une organisation qui ne souhaite pas utiliser l'assistance par IA n'y est jamais obligée : elle rédige ses messages elle-même.

8. Transferts hors Union européenne

Certains traitements peuvent impliquer un transfert hors Union européenne, notamment chez Vercel (hébergement), Neon, Resend, Stripe, Cloudflare, Ably, PostHog, Google et Cal.com.

Google LLC et Cal.com, Inc. sont établies aux États-Unis. Les messages reçus dans notre messagerie et les rendez-vous de démonstration peuvent y être traités : ces transferts reposent sur la certification de ces deux sociétés au Data Privacy Framework UE-États-Unis et, lorsqu'il ne s'applique pas, sur les Clauses Contractuelles Types.

PostHog, Inc. est établie aux États-Unis et héberge nos mesures d'usage dans l'Union européenne (Francfort). Un accès depuis les États-Unis reste possible : il repose sur sa certification au Data Privacy Framework UE-États-Unis et sur les Clauses Contractuelles Types (module 2) de son accord de sous-traitance.

Pour les sociétés établies aux États-Unis (Vercel, Neon, Resend, Stripe, Cloudflare, PostHog), ces transferts reposent sur leur certification au Data Privacy Framework UE-États-Unis, qui bénéficie d'une décision d'adéquation de la Commission européenne, et, selon le fournisseur, sur les Clauses Contractuelles Types de la Commission européenne intégrées à leur accord de sous-traitance. Ably Real-time Ltd est établie au Royaume-Uni, qui bénéficie d'une décision d'adéquation ; les transferts vers ses centres de données situés hors d'Europe sont encadrés par les Clauses Contractuelles Types. Ces garanties sont complétées le cas échéant par des mesures supplémentaires. La liste à jour est disponible sur demande à contact@zapevent.fr.

9. Vos droits

Conformément au RGPD :

  • Accès (art. 15) : obtenir une copie de vos données.
  • Rectification (art. 16).
  • Effacement (art. 17).
  • Limitation (art. 18).
  • Portabilité (art. 20).
  • Opposition (art. 21), y compris à la prospection.
  • Retrait du consentement à tout moment, sans effet sur ce qui a été fait avant.
  • Directives post-mortem (art. 85 de la loi Informatique et Libertés).

Écrivez à contact@zapevent.fr. Nous répondons sous un mois. Si votre demande porte sur des données d'invité, voir la réserve écrite à la section 6.

10. Sécurité

Mots de passe hachés, chiffrement TLS des échanges, cloisonnement des données par organisation, contrôle d'accès par rôle, journal d'audit des actions sensibles.

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous la notifions à l'autorité de contrôle dans les 72 heures (article 33 du RGPD). Si ce risque est élevé, nous informons aussi les personnes concernées dans les meilleurs délais (article 34). Lorsque la violation touche des données d'invités, c'est l'organisation cliente qui notifie, et nous lui fournissons sans délai tout ce dont elle a besoin pour le faire.

Pour signaler une faille : security@zapevent.fr.

11. Réclamation

Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL :

  • 3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07
  • www.cnil.fr

12. Modifications

Nous pouvons modifier cette politique. Toute modification substantielle est notifiée par email ou par une mention sur le site. La version applicable est celle en vigueur à la date d'utilisation du service.