Bloomara lotus
BLOOMARAEVENT
Se connecterEssayer gratuitement

La version bêta arrive bientôt. Réserve ta place en avant-première.

RGPD · Confidentialité

Politique de Confidentialité

Dernière mise à jour : 15 août 2026 · Conforme RGPD, Règlement UE 2016/679

1. Qui traite vos données

Responsable de traitement
Estelle DEBRAND PESSA EI, entrepreneur individuel exerçant sous le nom commercial Bloomara Event
SIREN
943 959 965
Adresse de correspondance
à venir
Téléphone
+33 6 14 03 13 94
Contact protection des données
contact@bloomara-event.com

Aucun délégué à la protection des données n'a été désigné : cette désignation n'est pas obligatoire au regard de la nature et de l'échelle des traitements réalisés. Les demandes sont traitées directement par la responsable de traitement. Cette position est réexaminée à mesure de la croissance de l'activité.

2. Nos deux rôles — et pourquoi cela vous concerne

Votre situationNotre rôle
Vous utilisez Bloomara Event — vous êtes organisatrice d'événements, wedding planner, cheffe de projet, agenceNous sommes responsable de traitement pour les données de votre compte, de votre abonnement et de votre usage. La présente politique décrit ce que nous en faisons.
Vous êtes client, invité, prestataire ou intervenant d'une utilisatrice de Bloomara EventNous sommes sous-traitant. Nous hébergeons et traitons vos données pour le compte de l'organisatrice de votre événement, sur ses seules instructions. C'est elle qui décide de la collecte et des finalités : adressez-lui vos demandes en priorité. Si vous nous écrivez directement, nous vous orientons vers elle et l'informons de votre démarche.

Les engagements pris envers nos utilisatrices en qualité de sous-traitant figurent dans l'accord de sous-traitance.

3. Ce que nous traitons, et pourquoi

FinalitéDonnéesBase légaleConservation
Créer et gérer votre compteNom, prénom, adresse électronique, mot de passe haché, identifiant d'entreprise, date de création, dernière connexion, formule souscriteExécution du contrat (art. 6.1.b)Durée du contrat, puis 3 ans
Facturer l'abonnement et tenir la comptabilitéIdentité, adresse de facturation, SIREN, historique de paiement, identifiants StripeExécution du contrat et obligation légale (art. 6.1.b et 6.1.c)10 ans pour les pièces comptables en archivage ; 3 ans pour le reste de la fiche
Vous assisterContenu de vos échanges avec le supportExécution du contrat3 ans après le dernier échange
Faire fonctionner l'assistant BloomContenu que vous soumettez à l'assistant et historique de conversationExécution du contratDurée de l'abonnement, puis 30 jours (voir section 5)
Mesurer l'audience et améliorer le produitPages consultées, fonctionnalités utilisées, adresse IPConsentement (art. 6.1.a), ou exemption si mesure d'audience strictement anonyme13 mois maximum
Assurer la sécurité et le bon fonctionnementAdresse IP, agent utilisateur, identifiant de compte, traces d'erreurIntérêt légitime — sécurité du service (art. 6.1.f)90 jours (journaux applicatifs), 12 mois (journaux de sécurité)
Vous informer de nos actualitésAdresse électronique, prénomConsentement, retirable à tout moment3 ans après le dernier contact
Gérer le parrainageIdentifiant, code de parrainage, statut des récompensesExécution du contratDurée du contrat, puis 3 ans
Traiter les pré-inscriptionsNom, adresse électronique, type d'activitéIntérêt légitime en B2B, consentement pour la newsletter3 ans depuis la collecte ou le dernier contact

4. Les données que vous saisissez pour vos propres clients

Vous déposez dans Bloomara Event des données concernant vos clients, vos invités, vos prestataires et vos intervenants : identité, coordonnées, fonction, société, contraintes logistiques, montants de prestation, et parfois des informations libres pouvant inclure des données sensibles telles que des allergies alimentaires ou des besoins d'accessibilité.

Nous traitons ces données uniquement sur vos instructions, pour vous fournir le service. Nous ne les exploitons à aucune autre fin, nous ne les vendons pas, nous ne les utilisons ni à des fins publicitaires ni pour entraîner un modèle d'intelligence artificielle. Vous en restez seule responsable au sens du RGPD : il vous appartient de disposer d'une base légale pour les collecter et d'informer les personnes concernées.

5. Intelligence artificielle — l'assistant Bloom

Bloomara Event intègre un assistant conversationnel nommé Bloom. Nous devons être précises sur son fonctionnement, parce que c'est le traitement qui présente le plus d'enjeux.

  • Bloom repose sur l'API Claude d'Anthropic PBC, société de droit américain.
  • Les contenus que vous soumettez à Bloom sont transmis aux États-Unis. Il n'existe pas, à ce jour, de région européenne pour cette interface. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne, modules 2 et 3, prévues par la décision d'exécution (UE) 2021/914.
  • Anthropic ne peut contractuellement pas entraîner ses modèles sur les contenus que nous lui transmettons.
  • Anthropic supprime les entrées et les sorties de l'API sous trente jours. Par exception, un contenu signalé par ses systèmes de sécurité peut être conservé jusqu'à deux ans. Cette durée échappe à notre contrôle et nous vous le signalons en toute transparence : elle peut limiter notre capacité à faire aboutir une demande d'effacement portant sur un tel contenu.
  • Nous appliquons un principe de minimisation : nous limitons les données personnelles transmises à ce qui est strictement nécessaire à la tâche demandée.

Si vous ne souhaitez pas qu'une donnée soit traitée par l'assistant, ne la saisissez pas dans une conversation avec Bloom. Le reste de la Plateforme fonctionne sans faire appel à cette interface. Les conditions détaillées figurent dans les conditions d'utilisation de Bloom.

6. Qui accède à vos données

Nous ne vendons ni ne louons vos données. Elles sont accessibles à la responsable de traitement et à des prestataires techniques agissant sur nos instructions, dans les limites de leur mission.

PrestataireRôleLocalisation des donnéesEncadrement du transfert
Supabase, Inc.Base de données, authentification, stockage de fichiersIrlande (Union européenne)Clauses contractuelles types — éditeur américain
Vercel Inc.Hébergement de l'applicationUnion européenne et États-UnisClauses contractuelles types, cadre de protection des données UE–États-Unis
StripePaiement des abonnementsIrlande et États-UnisClauses contractuelles types et cadre UE–États-Unis. Stripe agit également comme responsable de traitement autonome pour la détection de la fraude et ses obligations de lutte contre le blanchiment
Anthropic PBCAssistant BloomÉtats-UnisClauses contractuelles types — voir section 5
ResendEnvoi des courriels transactionnelsÉtats-Unis — le choix d'une région d'envoi européenne ne modifie pas le lieu de stockageCadre UE–États-Unis et clauses contractuelles types
Youtrust (anciennement Yousign)Signature électroniqueFranceAucun transfert significatif — prestataire de service de confiance qualifié eIDAS
CraftMyPDFGénération des devis et factures au format PDFUnion européenne — éditeur singapourienClauses contractuelles types
CrispMessagerie de supportPays-Bas, Allemagne, FranceTransferts marginaux — clauses contractuelles types
SentryDétection des erreurs applicativesFrancfort, AllemagneClauses contractuelles types et cadre UE–États-Unis — éditeur américain
PostHogMesure d'audience et analyse produitFrancfort, AllemagneClauses contractuelles types prévalant, et cadre UE–États-Unis — éditeur américain
AxeptioRecueil et conservation du consentement aux traceursFrance et IrlandeTransferts marginaux
AirtableFormulaire de pré-inscription uniquement — aucune donnée de productionUnion européenne et États-UnisClauses contractuelles types
InfomaniakNom de domaineSuisseDécision d'adéquation de la Commission européenne du 15 janvier 2024
Meta Platforms IrelandNotifications WhatsApp — uniquement si vous activez cette fonctionnalité, disponible sur la formule BloomerÉtats-UnisCadre UE–États-Unis. Fonctionnalité optionnelle soumise à un consentement spécifique

La liste à jour est disponible sur simple demande à contact@bloomara-event.com. Nos utilisatrices sont informées avant tout ajout d'un nouveau sous-traitant, dans les conditions de l'accord de sous-traitance.

7. Transferts hors de l'Union européenne

Certains de nos prestataires sont établis hors de l'Union européenne, principalement aux États-Unis. Ces transferts sont encadrés par :

  • les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914) ;
  • le cadre de protection des données UE–États-Unis pour les prestataires qui y sont certifiés ;
  • la décision d'adéquation du 15 janvier 2024 concernant la Suisse.

Nous privilégions systématiquement, lorsqu'elle existe, l'option d'hébergement européenne de nos prestataires. Nous suivons l'évolution du cadre de protection des données UE–États-Unis et avons vérifié que nos principaux prestataires prévoient un basculement contractuel vers les clauses contractuelles types en cas d'invalidation de ce cadre.

8. Durées de conservation

Les durées figurent dans le tableau de la section 3. Deux principes les gouvernent.

Au-delà de la durée d'utilisation courante, les données qui doivent être conservées pour une obligation légale ou en prévision d'un contentieux sont placées en archivage intermédiaire, avec un accès restreint. Elles ne sont plus utilisées pour la gestion courante.

Les pièces comptables sont conservées dix ans, conformément à l'article L. 123-22 du code de commerce. Cela ne signifie pas que votre fiche client reste active dix ans : seules les données strictement comptables — facture, montant, identité du cocontractant — sont archivées. Le reste est purgé à trois ans.

Le dossier de preuve d'une signature électronique est conservé cinq ans, correspondant au délai de prescription civile. Sur ce point précis, une demande d'effacement peut être refusée sur le fondement de l'article 17.3.e du RGPD tant que ce délai court ; nous vous en expliquons alors les raisons par écrit.

9. Cookies et traceurs

Nous déposons des traceurs strictement nécessaires au fonctionnement du service — authentification, sécurité, mémorisation de vos préférences — qui ne requièrent pas votre consentement, ainsi que des traceurs de mesure d'audience et d'analyse produit, qui le requièrent dès lors qu'ils permettent un suivi individuel.

TraceurFinalitéDuréeConsentement
bloom_cookie_consentMémoriser vos choix en matière de traceurs6 moisExempté — strictement nécessaire
Cookie de sessionVous maintenir authentifiéeDurée de la sessionExempté — strictement nécessaire
Traceurs de mesure d'audienceComprendre l'usage de la Plateforme13 mois maximumRequis

Notre bandeau vous permet de refuser aussi simplement que d'accepter, finalité par finalité. Vos choix — refus comme acceptation — sont conservés six mois, puis nous vous les redemandons. Vous pouvez les modifier à tout moment depuis le lien « Gérer mes cookies » en pied de page.

10. Vos droits

DroitCe que vous pouvez faire
Accès (art. 15)Obtenir la confirmation que nous traitons vos données et en recevoir une copie.
Rectification (art. 16)Faire corriger une donnée inexacte. La plupart sont modifiables directement dans votre espace.
Effacement (art. 17)Demander la suppression de vos données. La suppression du compte est disponible dans vos paramètres. Certaines données doivent être conservées pour une obligation légale — nous vous le disons et vous expliquons pourquoi.
Limitation (art. 18)Demander le gel d'un traitement le temps qu'une contestation soit examinée.
Portabilité (art. 20)Récupérer vos données dans un format structuré, couramment utilisé et lisible par machine. Un export est disponible depuis votre espace.
Opposition (art. 21)Vous opposer à un traitement fondé sur notre intérêt légitime, et à la prospection à tout moment et sans motif.
Retrait du consentement (art. 7.3)Retirer votre consentement à tout moment, sans que cela remette en cause la licéité de ce qui a été fait avant.
Directives post-mortemDéfinir des directives sur le sort de vos données après votre décès (art. 85 de la loi n° 78-17 du 6 janvier 1978).

Pour exercer ces droits : contact@bloomara-event.com. Nous répondons dans un délai d'un mois, prolongeable de deux mois si la demande est complexe, auquel cas nous vous en informons. Un justificatif d'identité peut être demandé en cas de doute raisonnable.

Si vous êtes client, invité ou prestataire d'une utilisatrice de Bloomara Event, adressez votre demande à l'organisatrice de votre événement : c'est elle qui décide de vos données. Nous l'assistons pour y répondre et vous orientons vers elle si vous nous écrivez directement.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr/fr/plaintes.

11. Sécurité

  • Chiffrement des données en transit (TLS 1.2 minimum) et au repos (AES-256).
  • Cloisonnement strict entre comptes : chaque enregistrement est rattaché à un identifiant utilisateur et protégé par des règles de sécurité au niveau de la base de données, actives sur l'intégralité des tables.
  • Stockage de fichiers privé, cloisonné par utilisateur, avec restriction des types et des tailles de fichiers acceptés.
  • Aucune donnée bancaire n'est stockée par Bloomara Event : les paiements sont intégralement délégués à Stripe, certifié PCI DSS de niveau 1.
  • Clés d'interface et secrets techniques conservés dans un coffre dédié, jamais exposés côté navigateur.
  • Sauvegardes quotidiennes chiffrées et supervision continue des erreurs.
  • Audits de sécurité périodiques et politique de correctifs sur les dépendances logicielles.

12. Violation de données

Nous tenons un registre interne de tout incident de sécurité affectant des données personnelles, quelle que soit sa gravité. Lorsqu'une violation présente un risque pour vos droits et libertés, nous la notifions à la CNIL dans les soixante-douze heures suivant sa découverte. Lorsque le risque est élevé, nous vous en informons directement, en termes clairs.

Lorsque nous agissons comme sous-traitant, nous alertons l'utilisatrice concernée sans délai et au plus tard sous quarante-huit heures, afin qu'elle puisse tenir ses propres obligations.

13. Modification

Cette politique peut évoluer, notamment en cas d'ajout de fonctionnalité ou de changement de prestataire. La date de dernière mise à jour figure en tête. En cas de modification substantielle, nos utilisatrices sont informées par courriel avant l'entrée en vigueur.