Confidentialité
Ce que nous collectons, et ce que nous en faisons
La GoodVibes Foundation est une petite association autrichienne à but non lucratif. Cette page décrit chaque traitement de données personnelles réellement effectué par ce site — rien de plus, et rien que nous ne fassions pas. Si quelque chose vous semble obscur, écrivez à sup@gvs.foundation : un être humain vous répondra.
Qui est responsable de vos données
Le responsable du traitement au sens de l’article 4, point 7, du RGPD est :
- GoodVibes – Essen, Kleidung und niederschwellige Hilfe in Wien für Menschen in Notlagen (« GoodVibes Foundation »), association à but non lucratif régie par la loi autrichienne sur les associations de 2002
- Numéro ZVR 1741769261, tenu par la Direction de la police du Land de Vienne
- Spittelauer Lände 12 / Bogen 335A, 1090 Vienne, Autriche
- sup@gvs.foundation
Nous nous situons en dessous du seuil imposant la désignation d’un délégué à la protection des données et nous n’en avons pas désigné. Écrivez à l’adresse ci-dessus : un membre du conseil vous répondra. Toutes les données d’enregistrement, y compris l’extrait officiel du registre, figurent sur notre page Mentions légales.
Où ce site fonctionne
gvs.foundation fonctionne sur un unique serveur dédié loué chez Scaleway (Online S.A.S.) en France. Le site lui-même est WordPress avec WooCommerce. Le serveur web écrit des journaux d’accès ordinaires : adresse IP, adresse demandée, horodatage et signature du navigateur. Ces journaux servent uniquement au dépannage et à la détection d’attaques. Ils ne sont exploités à aucune autre fin et ne sont recoupés ni avec votre commande ni avec nos statistiques.
Ce que nous collectons lorsque vous achetez un billet
La billetterie est WooCommerce, hébergée sur notre propre serveur. Lorsque vous passez commande, nous enregistrons :
- vos nom et prénom
- votre adresse électronique
- votre adresse de facturation — rue, code postal, ville, pays
- ce que vous avez commandé, le montant payé, la devise, la date et le statut de la commande
- l’adresse IP et la signature du navigateur que WooCommerce consigne avec chaque commande à titre de prévention de la fraude
Nous ne demandons pas de numéro de téléphone et ne proposons pas de champ de commentaire. Le passage en caisse ne crée pas de compte : les commandes de billets se font en tant qu’invité.
Base légale : article 6, paragraphe 1, point b), du RGPD — ces données sont nécessaires à l’exécution du contrat de billetterie. Une fois la commande terminée, la pièce comptable est conservée sur le fondement de l’article 6, paragraphe 1, point c), du RGPD, le droit fiscal autrichien nous y obligeant.
Le paiement — Stripe
Les paiements par carte sont traités par Stripe. Les moyens actuellement activés sont la carte, Link, EPS et Bancontact, ainsi que les boutons express Apple Pay et Google Pay.
Le champ de paiement de notre page de commande est dessiné par Stripe à l’intérieur de notre page. Votre numéro de carte, sa date d’expiration et son cryptogramme partent directement chez Stripe. Ils ne sont jamais transmis à notre serveur, ni traités par lui, ni stockés dessus. Ce qui nous revient est une référence de paiement et l’information de sa réussite ou de son échec.
Stripe est Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irlande. Pour ses propres obligations de lutte contre la fraude et de conformité réglementaire, Stripe agit en tant que responsable de traitement indépendant et peut transférer des données à Stripe, Inc. aux États-Unis sur le fondement des clauses contractuelles types de la Commission européenne. Sa politique de confidentialité : stripe.com/privacy.
Si vous êtes connecté à un compte sur ce site, Stripe peut conserver votre carte comme moyen de paiement réutilisable. La carte elle-même reste chez Stripe ; nous ne détenons qu’un jeton qui la désigne. Cette possibilité n’est pas offerte aux invités.
Votre billet et son code QR
Dès que votre paiement aboutit, nous générons un code de billet par billet acheté et enregistrons dans la base de données de ce site : le code, le numéro de commande, la nature du billet, le jour et la séance concernés, le prix payé, votre nom, votre adresse électronique, l’heure d’émission et — plus tard — l’heure du contrôle à l’entrée.
L’image du code QR est produite une seule fois, au moment de l’émission du billet, par un service extérieur : api.qrserver.com, exploité par goQR.me en Allemagne. La seule chose qui lui est transmise est l’adresse de contrôle du billet, de la forme https://gvs.foundation/door/?c=CODE. Votre nom, votre adresse électronique, votre commande et le prix ne lui sont jamais envoyés. L’image obtenue est enregistrée sur notre propre serveur et ce service n’est plus jamais sollicité pour ce billet.
À l’entrée, notre équipe ouvre cette adresse et saisit un code PIN commun. Rien n’est affiché au sujet d’un billet — ni le nom, ni la séance, ni le fait qu’il ait déjà servi — avant que le PIN ne soit accepté. Un code QR photographié ou transféré ne révèle donc rien par lui-même.
Base légale : article 6, paragraphe 1, point b), du RGPD — émettre votre billet et le contrôler à l’entrée constitue précisément le contrat conclu.
Les courriels que nous vous envoyons
Votre confirmation de commande et votre billet partent de sup@gvs.foundation via un serveur de messagerie que l’association exploite elle-même, sur la machine qui héberge ce site. Les messages sont signés en DKIM et couverts par les enregistrements SPF et DMARC publiés pour gvs.foundation. Nous n’utilisons ni Mailchimp, ni Brevo, ni SendGrid, ni aucun autre service d’envoi en masse pour ces messages.
Votre code QR est joint au message lui-même et n’est pas chargé depuis un serveur à l’ouverture. C’est délibéré : ouvrir notre courriel ne nous apprend rien. Nous n’utilisons ni accusés de lecture ni pixels espions.
Les courriels que vous nous envoyez à sup@gvs.foundation nous parviennent via Google Workspace, notre fournisseur de messagerie entrante (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4). Votre message réside donc dans une boîte Google Workspace.
Statistiques — PostHog, et là où nous sommes en défaut
Nous utilisons PostHog pour compter les pages vues et savoir quelles pages servent réellement. Il est configuré sur l’hôte européen de PostHog, https://eu.i.posthog.com : les événements sont donc traités dans l’Union européenne. Notre identifiant de projet phc_n7fN… est visible dans le code source de cette page ; c’est prévu ainsi et ce n’est pas un secret.
PostHog est réglé sur identified_only : aucun profil de personne n’est créé pour un visiteur ordinaire. Sont enregistrés les pages vues et les événements, avec l’adresse de la page, la page de provenance, une localisation approximative déduite de l’adresse IP, le type de navigateur et d’appareil, et un identifiant d’appareil aléatoire conservé dans votre navigateur.
Disons-le clairement : ce script se charge aujourd’hui sur chaque page sans vous demander votre accord. Le droit autrichien (§ 165 TKG 2021, transposant la directive vie privée et communications électroniques) exige en principe votre consentement avant tout stockage ou toute lecture d’informations non strictement nécessaires sur votre appareil. Nous n’avons pas encore construit cette étape de consentement. Nous n’allons pas l’habiller en intérêt légitime : c’est une lacune de notre côté et nous travaillons à la combler.
En attendant, vous pouvez désactiver totalement les statistiques sans rien casser sur ce site : bloquez eu.i.posthog.com et eu-assets.i.posthog.com dans votre navigateur ou votre bloqueur de contenu, ou utilisez un navigateur avec protection contre le pistage. Nos propres sessions d’administration sont déjà exclues de la mesure.
L’éditeur est PostHog, Inc. ; les données du nuage européen sont traitées sur une infrastructure située dans l’Union européenne. Nous n’avons fixé aucune durée de conservation propre : la valeur par défaut de PostHog s’applique. Sa politique de confidentialité : posthog.com/privacy.
Si vous vous inscrivez à la lettre d’information
Le formulaire d’inscription écrit votre adresse électronique dans une table de la base de données de ce site, avec le fait que vous avez coché la case de consentement, la page depuis laquelle vous vous êtes inscrit, la langue que vous lisiez, une empreinte à sens unique de votre adresse IP — utilisée uniquement pour empêcher l’inondation du formulaire — et l’horodatage. Rien n’est transmis ailleurs : aucun prestataire de lettre d’information n’est raccordé à ce site, et toutes les inscriptions sont actuellement enregistrées comme non confirmées.
Base légale : article 6, paragraphe 1, point a), du RGPD — votre consentement. Écrivez à sup@gvs.foundation et nous supprimerons votre entrée.
Comment un bénévole est informé de votre commande
Lorsqu’une commande est payée, ce site envoie un court message au serveur d’automatisation de l’association (n8n.gvs.foundation, la même machine) afin qu’un bénévole de permanence reçoive une notification Telegram et puisse agir. Ce message contient le numéro de commande, le statut, le total, les articles commandés et votre nom. Il ne contient ni votre adresse électronique, ni votre adresse postale, ni aucune donnée de paiement. La notification elle-même transite par Telegram vers les téléphones des bénévoles de permanence.
Comptes et adhésions
Vous n’avez pas besoin d’un compte pour acheter un billet, et le passage en caisse n’en crée pas. Si vous vous inscrivez ou détenez une adhésion, WordPress et WooCommerce conservent votre identifiant, votre adresse électronique, votre nom, l’adresse éventuellement saisie et votre historique de commandes, et déposent des cookies de session tant que vous êtes connecté.
Cookies et données stockées dans votre navigateur
Voici la liste complète de ce que ce site dépose dans votre navigateur :
- pll_language — déposé par Polylang sur chaque page. Retient laquelle de nos huit langues vous lisez. Durée : un an. Strictement nécessaire pour vous servir la bonne langue.
- woocommerce_items_in_cart, woocommerce_cart_hash et wp_woocommerce_session_… — déposés par WooCommerce uniquement lorsque vous mettez quelque chose dans le panier. Ils portent le panier et la session correspondante. Strictement nécessaires au fonctionnement de la boutique.
- ph_phc_n7fN…_posthog — déposé par PostHog. Identifiant d’appareil aléatoire, pour que des visites répétées comptent pour un appareil et non pour plusieurs. Non strictement nécessaire ; voir plus haut comment le bloquer.
- wordpress_logged_in_… et wp-settings-… — uniquement pour les personnes qui se connectent pour administrer le site.
Nous ne déposons aucun cookie publicitaire. Il n’y a sur ce site ni Google Analytics, ni pixel Meta ou Facebook, ni balise Google Ads, ni pixel TikTok.
Les liens vers d’autres sites présents sur nos pages — arneiron.net ou notre canal Telegram, par exemple — sont de simples liens. Rien n’en est chargé et rien ne leur est envoyé tant que vous ne cliquez pas.
Durées de conservation
- Commandes et pièces de paiement — sept ans, le § 132 du code fédéral autrichien des impôts (BAO) imposant cette durée pour les documents comptables.
- Codes de billets et contrôles à l’entrée — jusqu’à la fin de l’événement concerné, puis trois mois pour régler d’éventuels litiges, puis suppression.
- Inscriptions à la lettre d’information — jusqu’à votre demande de retrait.
- Événements de statistiques chez PostHog — durée par défaut de PostHog ; nous ne l’avons pas allongée.
- Journaux du serveur — courte durée, uniquement pour le dépannage et la sécurité.
- Courriels que vous nous adressez — tant qu’ils sont utiles pour vous répondre et pour les archives de l’association.
À qui vos données sont transmises
Personne ne nous les achète et personne ne les reçoit pour sa propre prospection. Voici la liste complète des tiers intervenant dans le fonctionnement de ce site :
- Stripe Payments Europe, Limited (Irlande) — traitement de votre paiement
- PostHog, Inc. (nuage européen) — statistiques du site
- goQR.me / api.qrserver.com (Allemagne) — produit une fois par billet l’image du code QR et ne reçoit que l’adresse de contrôle
- Google Ireland Limited — courrier entrant vers sup@gvs.foundation
- Telegram — achemine la notification aux bénévoles décrite ci-dessus
- Scaleway / Online S.A.S. (France) — le serveur qui héberge ce site
Au-delà, vos données ne nous quittent que lorsque la loi l’exige — par exemple à destination d’une administration fiscale ou d’un tribunal.
Vos droits
En vertu du RGPD, vous pouvez à tout moment nous demander de :
- vous dire ce que nous détenons à votre sujet et vous en remettre une copie — article 15
- rectifier ce qui est inexact — article 16
- effacer vos données — article 17, sous réserve des documents que la loi nous impose de conserver
- limiter le traitement — article 18
- vous remettre vos données dans un format lisible par machine — article 20
- vous opposer au traitement, y compris à nos statistiques — article 21
- retirer un consentement donné, sans que cela remette en cause ce qui a été fait licitement auparavant — article 7, paragraphe 3
Écrivez à sup@gvs.foundation. Nous répondons dans le mois. C’est gratuit, et nous ne vous demanderons pas plus d’éléments d’identification qu’il n’en faut pour être sûrs qu’il s’agit bien de vous.
Il n’existe sur ce site aucune décision automatisée ni profilage au sens de l’article 22 du RGPD.
Si vous estimez que nous traitons mal vos données, vous pouvez saisir l’autorité de contrôle autrichienne : Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Vienne, dsb@dsb.gv.at, dsb.gv.at. Si vous résidez dans un autre État de l’Union, vous pouvez saisir l’autorité de votre pays.
Modifications de cette page
Cette page a été entièrement réécrite le 3 septembre 2026 pour décrire ce que ce site fait réellement. Si nous ajoutons un service ou changeons un fonctionnement, nous modifions cette page d’abord. Aucune version antérieure n’est dissimulée.
