Politique de confidentialité

Environnement de démonstration POLVA — ville, campus et consulaire. Voici, sans détour, ce que nous faisons de vos données ici — et surtout ce que nous n'en faisons pas.

données fictives paiements simulés hébergement UE aucun tiers publicitaire

Dernière mise à jour : 19 juillet 2026

1. Ce que vous consultez : une démonstration

Les applications de démonstration POLVA — ville.polva-demo.fr, campus.polva-demo.fr, consul.polva-demo.fr — et leur page d'accueil polva-demo.fr forment un environnement de démonstration :

Cette politique décrit ce qui se passe si vous utilisez cet environnement de démonstration — y compris si vous vous y connectez avec une adresse e-mail réelle. Elle n'engage que l'environnement de démonstration : avant tout déploiement réel auprès d'une institution, la plateforme passe une revue de conformité complète et la politique applicable sera revue et adaptée en conséquence.

2. Qui est responsable ?

L'environnement de démonstration est opéré par POLVA, éditeur de la plateforme (polva.fr). Pour toute question ou demande relative à vos données dans cet environnement : contact@polva.fr.

En production, le modèle est différent — et nous préférons le dire dès maintenant : l'institution qui déploie son application (office de tourisme, université, consulat, collectivité) est responsable du traitement des données de ses usagers, et POLVA agit comme sous-traitant au sens de l'article 28 du RGPD, encadré par un accord de traitement des données. Dans la démonstration, les institutions présentées sont fictives : POLVA opère l'ensemble et reste votre seul point de contact.

3. Données traitées et finalités

3.1 Naviguer sans compte

Les surfaces publiques des démonstrations (accueil, lieux, activités, agenda…) se consultent sans compte et sans identification. Aucun cookie publicitaire, aucun traceur tiers : seul le stockage technique strictement nécessaire au fonctionnement (session, préférences d'affichage) est utilisé.

3.2 Compte et connexion (code à usage unique)

Si vous vous connectez, l'application utilise votre adresse e-mail pour vous envoyer un code de connexion à usage unique — il n'y a pas de mot de passe. L'adresse sert à créer et gérer le compte et à authentifier les sessions. L'e-mail de connexion est expédié par notre prestataire d'envoi (cf. §5). Vous pouvez supprimer ce compte à tout moment (cf. §7).

3.3 Géolocalisation

Si vous l'autorisez, votre position sert à afficher les lieux, itinéraires et contenus proches de vous. Elle est utilisée de façon éphémère : la position précise (latitude/longitude) n'est jamais persistée. Côté statistiques, seule une zone géographique agrégée (maille large) peut être enregistrée — jamais un point précis ni une trajectoire. Le consentement est distinct par finalité et révocable à tout moment dans les réglages.

3.4 Réservations, billets et paiements — simulés

Les parcours de réservation et de billetterie de la démonstration fonctionnent comme en production (commande, billet avec code QR), mais le paiement est simulé : aucun prestataire de paiement réel n'est appelé, aucune coordonnée bancaire n'est saisie ni stockée. Les commandes de démonstration liées à votre compte suivent la mécanique d'effacement décrite au §7.

3.5 Démarches consulaires (édition Consulaire)

L'édition de démonstration Consulaire permet de constituer un dossier, prendre rendez-vous et déposer des pièces justificatives. N'y déposez pas de vrais documents d'identité : c'est une démonstration, alimentée en données fictives. Si vous déposez un fichier, il suit le même chemin protecteur qu'en production : stockage privé chiffré au repos, contrôle à l'ingestion en quarantaine (une pièce rejetée est supprimée immédiatement), visibilité restreinte à vous-même et aux agents de démonstration du consulat fictif, chaque accès journalisé, et suppression avec le compte (§7).

3.6 Fonctions liées au compte

Les suivis d'organisateurs, itinéraires enregistrés, avis, préférences et notifications internes à l'application (aucune notification push, aucun e-mail autre que le code de connexion) sont rattachés à votre seul compte, visibles de vous seul quand ils sont privés, et purgés avec le compte.

3.7 Statistiques d'usage

Avec votre consentement (réglage « statistiques d'usage », désactivable à tout moment), des événements d'usage sont enregistrés sous pseudonyme : un identifiant technique haché et salé — jamais votre identifiant de compte ni votre e-mail — associé au type d'action et à une zone agrégée. Les indicateurs qui en sont issus sont agrégés avec des seuils de k-anonymité : en dessous d'un nombre minimal de personnes, rien n'est publié. Aucune trajectoire individuelle n'est produite, exploitée ni vendue.

4. Ce que nous ne faisons pas

5. Hébergement et prestataires

PrestataireRôleLocalisation
Supabase (offre cloud)Base de données, authentification, stockage de fichiersUnion européenne
OVHcloudHébergement web (applications de démonstration et cette page)France
BrevoEnvoi des e-mails de connexion (code à usage unique)France / UE

Aucun transfert de données hors Union européenne dans l'environnement de démonstration.

6. Durées de conservation

DonnéeDurée dans la démonstration
Compte (e-mail de connexion, profil, préférences)Vie du compte — supprimable par vous, à tout moment
Événements d'usage pseudonymisés12 mois glissants, puis purge
Pièce déposée (badge, dossier)Quarantaine à l'ingestion ; pièce rejetée supprimée immédiatement ; pièce de badge purgée dès validation ou rejet
Commandes et billets (simulés)Dé-identifiés à la suppression du compte ; les enregistrements relevant d'une obligation légale de conservation (en production : pièces comptables, 10 ans) sont conservés dé-identifiés puis purgés à échéance
Suivis, itinéraires, avis, notifications internesVie du compte — purgés à la suppression

7. Vos droits — et les parcours qui existent dans l'application

Ces parcours ne sont pas théoriques : ils sont implémentés dans l'application de démonstration, rubrique « Confidentialité & données ».

Pour toute demande par e-mail : contact@polva.fr (réponse sous 1 mois).

8. Sécurité

Nous appliquons des mesures techniques et organisationnelles adaptées : chiffrement des échanges (TLS) et des données au repos, isolation stricte des données par institution (cloisonnement au niveau de la base de données), accès restreints par rôle, journalisation des accès aux données sensibles, contrôle des fichiers à l'ingestion. Ces mesures sont testées en continu — et nous restons honnêtes : aucun système d'information ne peut être déclaré infaillible, et nous ne faisons pas de promesse en ce sens. C'est une obligation de moyens, que nous documentons et éprouvons.

9. Un document fourni pour la démonstration

Cette politique est fournie pour l'environnement de démonstration (données fictives, paiements simulés). Avant tout déploiement en production auprès d'une institution réelle, elle sera revue par un avocat et un délégué à la protection des données (DPO) et adaptée à chaque déploiement. Toute mise à jour substantielle de cette page est signalée par la date en tête de document.