Politique de confidentialité
Comment vos données personnelles sont collectées, traitées et protégées.
1. Introduction
La présente politique de confidentialité explique comment les données personnelles sont collectées, traitées et protégées dans le cadre de l'utilisation du service Mon Asso Compta, conformément au Règlement Général sur la Protection des Données (RGPD - UE 2016/679) et à la loi Informatique et Libertés.
2. Responsable du traitement
Pour les données des comptes utilisateurs (inscription, connexion, facturation) : Mon Asso Compta, édité par Joe Muller - contact@monassocompta.fr - est responsable du traitement.
Pour les données des adhérents et des dons (saisies par l'association) : l'association utilisatrice est responsable du traitement. Mon Asso Compta agit en tant que sous-traitant technique (cf. accord de sous-traitance RGPD).
3. Données collectées
Données du compte :
- Nom, prénom, adresse email
- Nom de la structure (association ou auto-entreprise)
- Identifiant et mot de passe (haché)
- Si vous activez une clé d'accès (passkey) : la clé publique de votre appareil, qui ne permet pas de vous identifier ailleurs et ne contient aucune donnée biométrique - votre empreinte ou votre visage ne quittent jamais votre appareil
- Date d'inscription et de dernière connexion
Données de sécurité du compte (journal des connexions) :
- Adresse IP, navigateur utilisé et date de chaque connexion à votre compte
Ces informations sont consultables par vous-même depuis la page Mon compte (rubrique « Connexions récentes ») : elles vous permettent de repérer un accès que vous ne reconnaissez pas et de déconnecter à distance les autres appareils. Elles sont supprimées automatiquement après 90 jours.
Invitations à rejoindre une structure :
- Nom, prénom et adresse email de la personne invitée, ainsi que le rôle et les accès prévus pour elle
Ces informations sont saisies par un administrateur de la structure qui invite. Elles ne servent qu'à envoyer le lien d'invitation et à préparer les accès. Si la personne dispose déjà d'un compte, les accès y sont simplement ajoutés et aucun second compte n'est créé. Une invitation jamais acceptée est supprimée automatiquement 90 jours après avoir expiré.
Historique des accès au sein d'une structure :
- Qui a invité, modifié ou supprimé quel membre de l'équipe, et à quelle date
Cet historique est consultable par les administrateurs de la structure concernée, depuis l'écran Administration. Il ne peut être ni modifié ni effacé depuis l'application, et disparaît automatiquement au bout de 3 ans.
Données saisies par l'utilisateur :
- Coordonnées des adhérents (nom, prénom, adresse, email, téléphone)
- Informations relatives aux dons et cotisations
- Écritures comptables
- Informations de facturation (clients, devis, factures)
Données importées depuis HelloAsso (uniquement si l'association connecte son compte HelloAsso) :
- Identité du payeur : nom, prénom, adresse email, adresse postale, date de naissance et raison sociale lorsque le paiement est fait au nom d'un organisme
- Identité de la personne inscrite lorsqu'elle diffère du payeur (adhésion ou billet réglé pour un tiers)
- Détail des paiements : montant, date, moyen de paiement, campagne concernée et articles achetés
Ces personnes ne sont pas nécessairement des adhérents : il peut s'agir de donateurs, d'acheteurs de la boutique ou de participants à un événement. Elles bénéficient exactement des mêmes droits que les adhérents, décrits à l'article 10. La connexion à HelloAsso est en lecture seule et à l'initiative de l'association : aucune donnée n'est transmise à HelloAsso par Mon Asso Compta.
Avis déposés volontairement (formulaire « Votre avis », accessible depuis le portail) :
- Le contenu que vous écrivez : la façon dont vous nous avez connus, votre avis sur l'application, un éventuel témoignage
- Votre nom et celui de votre structure, enregistrés avec l'avis pour pouvoir vous répondre
- Vos choix de publication : autorisation de publier le témoignage, autorisation de citer le nom de la structure, autorisation de citer votre nom, pseudonyme souhaité
Ce formulaire est entièrement facultatif, et aucun de ses champs n'est obligatoire. Un témoignage n'est publié sur nos supports que si vous avez explicitement coché l'autorisation correspondante, et il est alors signé selon les seules mentions que vous avez autorisées (nom de la structure, votre nom, pseudonyme, ou de façon anonyme). Vous pouvez à tout moment demander le retrait d'un témoignage publié ou la suppression de votre avis en écrivant à contact@monassocompta.fr, sans avoir à vous justifier.
Données d'usage de l'application (mesure interne, distincte de la mesure d'audience du site vitrine décrite à l'article 11) :
- Les modules et pages que vous ouvrez dans l'application, la date et l'heure, et le fait qu'une action d'enregistrement ait abouti
- Un identifiant de parcours aléatoire, tiré au hasard à chaque visite, qui permet de relier entre eux les écrans d'une même visite. Il ne se rattache à aucun compte et disparaît avec le relevé détaillé, au bout de 35 jours
Ces relevés ne contiennent ni votre identité, ni votre adresse IP, ni le contenu que vous saisissez : ils indiquent quelles fonctionnalités sont utilisées, jamais qui les utilise. Ils servent uniquement à décider quoi améliorer en priorité.
4. Finalités
- Fourniture du service (gestion comptable, adhérents, facturation)
- Génération de reçus fiscaux (Cerfa)
- Communication relative au service (notifications, mises à jour)
- Amélioration et pilotage du service : comprendre quelles fonctionnalités sont réellement utilisées, à partir de relevés d'usage sans identité (article 3)
- Support technique
- Sécurité des comptes : journal des connexions récentes et déconnexion à distance des autres appareils, depuis la page Mon compte
- Reprise comptable des paiements encaissés sur HelloAsso, pour les associations qui ont connecté leur compte
- Amélioration du service à partir des avis déposés volontairement, et publication des seuls témoignages pour lesquels vous nous avez donné votre accord
5. Base légale
Le traitement est fondé sur l'exécution du contrat (CGU) pour les données du compte, et sur l'intérêt légitime de l'association pour les données de ses adhérents. Le journal des connexions est fondé sur l'intérêt légitime de sécurisation des comptes. Les avis déposés via le formulaire « Votre avis », ainsi que la publication éventuelle d'un témoignage, reposent sur votre consentement, que vous pouvez retirer à tout moment.
6. Connexion via fournisseurs tiers (Google, Microsoft)
Le service propose une option de connexion simplifiée via deux fournisseurs d'identité tiers : Google et Microsoft.
Données collectées via OAuth :
- Votre identifiant unique fourni par le service tiers (« sub » OpenID Connect) - chaîne technique sans information personnelle
- Votre adresse email associée à ce compte
Finalité : permettre la connexion à votre compte Mon Asso Compta sans saisir de mot de passe.
Base légale : votre consentement explicite - vous cliquez volontairement sur Lier, dans la carte Google ou Microsoft de la page Mon compte. La liaison est facultative et réversible à tout moment.
Portée des données demandées : le scope OAuth est strictement limité à openid email profile. Nous n'accédons pas à vos contacts, à vos emails, à votre photo de profil ni à aucune autre information.
Transfert hors UE : Google LLC et Microsoft Corporation sont des sociétés américaines. Les transferts sont encadrés par le Data Privacy Framework (DPF) conclu entre l'Union européenne et les États-Unis (décision d'adéquation de la Commission européenne du 10 juillet 2023), auquel ces deux sociétés adhèrent.
Conservation : ces données sont conservées tant que vous ne déliez pas le compte tiers. Vous pouvez délier à tout moment depuis la page Mon compte, ce qui entraîne leur suppression immédiate de nos bases.
7. Hébergement et localisation des données
Les données sont hébergées sur des serveurs Hostinger, situés en France. Les sauvegardes automatiques quotidiennes du serveur sont conservées par Hostinger dans un centre de données situé aux Pays-Bas. Hors cas spécifique de la connexion OAuth (voir section 6), les données ne quittent pas l'Espace économique européen.
8. Sécurité
- Chiffrement HTTPS (TLS) pour toutes les communications
- Mots de passe hachés (algorithme PBKDF2)
- Accès restreints par rôles et permissions
- Sauvegardes régulières de la base de données
- Pare-feu et mises à jour de sécurité du serveur
9. Durée de conservation
- Suppression du compte : à la suppression de votre compte, l'ensemble de vos données est définitivement effacé de nos serveurs. Trois exceptions, détaillées ci-dessous. Les reçus fiscaux déjà émis, que la loi nous impose de conserver. Les journaux de traçabilité, effacés en même temps que la structure. Et un témoignage que vous nous auriez autorisés à publier, tant que vous n'en demandez pas le retrait.
- Données comptables et fiscales : il appartient à chaque association de conserver ses documents comptables pendant 10 ans conformément à l'article L123-22 du Code de commerce. Nous recommandons d'utiliser la fonction d'export avant toute suppression de compte.
- Reçus fiscaux (Cerfa) : un reçu émis est un document légal inaltérable. Il conserve, figées à l'émission, l'identité et l'adresse du donateur, et se conserve 6 ans à compter de la clôture de l'exercice (article L102 B du Livre des procédures fiscales). Supprimer une fiche de donateur n'efface donc pas les reçus déjà émis à son nom : le droit à l'effacement ne s'applique pas à un traitement imposé par une obligation légale (article 17.3.b du RGPD).
- Comptes inactifs : suppression automatique après 3 ans d'inactivité, avec avertissement préalable par email.
- Journal des connexions : adresse IP, navigateur et date de connexion sont supprimés automatiquement après 90 jours.
- Invitations non acceptées : supprimées automatiquement 90 jours après leur expiration, soit au plus tard 120 jours après leur envoi.
- Historique des accès d'une structure : qui a accordé ou retiré quels droits à quel membre, conservé 3 ans puis supprimé automatiquement.
- Avis et témoignages : un avis que nous n'avons pas publié est supprimé automatiquement au bout de 3 ans. Un témoignage publié est conservé tant que vous ne retirez pas votre accord : vous pouvez le faire à tout moment depuis la page « Votre avis », ou en nous écrivant.
- Données d'usage de l'application : le relevé détaillé (page par page) est supprimé automatiquement après 35 jours. Ne subsistent que des compteurs quotidiens par fonctionnalité, rattachés à votre structure pendant 24 mois puis définitivement détachés de celle-ci.
10. Droits des personnes
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données personnelles
- Droit de rectification : corriger des données inexactes
- Droit de suppression : demander l'effacement de vos données
- Droit à la portabilité : recevoir vos données dans un format structuré (export)
- Droit à la limitation : restreindre le traitement dans certains cas
- Droit d'opposition : vous opposer au traitement pour motif légitime
Pour les données de votre compte : contactez contact@monassocompta.fr
Pour les données des adhérents : adressez-vous à l'association concernée, qui est responsable du traitement de ces données.
Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
11. Cookies et mesure d'audience
Cookies techniques : le service utilise des cookies strictement nécessaires au fonctionnement (session d'authentification, jeton CSRF). Aucun cookie publicitaire n'est utilisé.
Mesure d'audience du site vitrine : ce site utilise Matomo, un outil de statistiques auto-hébergé sur nos serveurs en France. Matomo est configuré conformément aux recommandations de la CNIL (délibération 2020) : anonymisation de l'adresse IP, données non partagées avec des tiers, usage limité à la mesure d'audience. À ce titre, il bénéficie de l'exemption CNIL et ne nécessite pas votre consentement préalable. Vous pouvez néanmoins vous opposer à ce suivi en activant l'option « Ne pas me pister » (DNT) de votre navigateur ou via le lien ci-dessous.
Se désinscrire du suivi Matomo
Mesure d'usage à l'intérieur de l'application : une fois connecté, l'application relève elle-même les fonctionnalités que vous ouvrez, sans cookie supplémentaire et sans outil tiers. Ce relevé est décrit à l'article 3 et ses durées de conservation à l'article 9 : il ne comporte ni identité, ni adresse IP, et aucune donnée ne sort de nos serveurs.
12. Sous-traitants
Pour fournir le service, nous faisons appel aux sous-traitants suivants :
- Hostinger International Ltd - hébergement des serveurs (France)
- Google LLC - authentification OAuth uniquement pour les utilisateurs ayant choisi de lier leur compte (États-Unis, DPF)
- Microsoft Corporation - authentification OAuth uniquement pour les utilisateurs ayant choisi de lier leur compte (États-Unis, DPF)
- Stripe Payments Europe Ltd - traitement des paiements (Irlande, UE)
- HelloAsso - uniquement pour les associations qui ont connecté leur compte HelloAsso. HelloAsso reste responsable de traitement pour les données collectées sur sa propre plateforme. Mon Asso Compta se contente de les lire pour les besoins comptables de l'association (France, UE)
- OVH SAS - stockage des fichiers de l'espace documents au-delà d'un seuil de volume, sur des serveurs situés en France (région de Paris). Aucune autre donnée ne lui est transmise
13. Espace documents et rendez-vous
Espace documents : les fichiers que votre association dépose (statuts, procès-verbaux, contrats, justificatifs) sont stockés sur nos serveurs en France, cloisonnés par structure et protégés par des droits d'accès par dossier. Votre association reste responsable de leur contenu : elle seule décide de ce qu'elle dépose et pendant combien de temps. À la suppression de la structure, les fichiers sont effacés immédiatement.
Rendez-vous et inscriptions : lorsqu'une association utilise le module de rendez-vous, les personnes qui réservent un créneau, s'inscrivent à un événement ou votent à un sondage voient leurs nom, adresse email et éventuellement numéro de téléphone enregistrés. Ces personnes ne sont pas nécessairement adhérentes. L'association organisatrice est responsable de ce traitement, et les droits s'exercent auprès d'elle.
14. Mise à jour
Cette politique peut être mise à jour pour refléter les évolutions du service ou de la réglementation. Dernière révision : juillet 2026 - ajout du connecteur HelloAsso (import en lecture seule des paiements encaissés en ligne), de l'espace documents et du module de rendez-vous, des sous-traitants OVH et Microsoft, de la durée de conservation des avis, et de la localisation des sauvegardes.