Dernière mise à jour : 15 août 2026 · Conforme RGPD, Règlement UE 2016/679
Aucun délégué à la protection des données n'a été désigné : cette désignation n'est pas obligatoire au regard de la nature et de l'échelle des traitements réalisés. Les demandes sont traitées directement par la responsable de traitement. Cette position est réexaminée à mesure de la croissance de l'activité.
| Votre situation | Notre rôle |
|---|---|
| Vous utilisez Bloomara Event — vous êtes organisatrice d'événements, wedding planner, cheffe de projet, agence | Nous sommes responsable de traitement pour les données de votre compte, de votre abonnement et de votre usage. La présente politique décrit ce que nous en faisons. |
| Vous êtes client, invité, prestataire ou intervenant d'une utilisatrice de Bloomara Event | Nous sommes sous-traitant. Nous hébergeons et traitons vos données pour le compte de l'organisatrice de votre événement, sur ses seules instructions. C'est elle qui décide de la collecte et des finalités : adressez-lui vos demandes en priorité. Si vous nous écrivez directement, nous vous orientons vers elle et l'informons de votre démarche. |
Les engagements pris envers nos utilisatrices en qualité de sous-traitant figurent dans l'accord de sous-traitance.
| Finalité | Données | Base légale | Conservation |
|---|---|---|---|
| Créer et gérer votre compte | Nom, prénom, adresse électronique, mot de passe haché, identifiant d'entreprise, date de création, dernière connexion, formule souscrite | Exécution du contrat (art. 6.1.b) | Durée du contrat, puis 3 ans |
| Facturer l'abonnement et tenir la comptabilité | Identité, adresse de facturation, SIREN, historique de paiement, identifiants Stripe | Exécution du contrat et obligation légale (art. 6.1.b et 6.1.c) | 10 ans pour les pièces comptables en archivage ; 3 ans pour le reste de la fiche |
| Vous assister | Contenu de vos échanges avec le support | Exécution du contrat | 3 ans après le dernier échange |
| Faire fonctionner l'assistant Bloom | Contenu que vous soumettez à l'assistant et historique de conversation | Exécution du contrat | Durée de l'abonnement, puis 30 jours (voir section 5) |
| Mesurer l'audience et améliorer le produit | Pages consultées, fonctionnalités utilisées, adresse IP | Consentement (art. 6.1.a), ou exemption si mesure d'audience strictement anonyme | 13 mois maximum |
| Assurer la sécurité et le bon fonctionnement | Adresse IP, agent utilisateur, identifiant de compte, traces d'erreur | Intérêt légitime — sécurité du service (art. 6.1.f) | 90 jours (journaux applicatifs), 12 mois (journaux de sécurité) |
| Vous informer de nos actualités | Adresse électronique, prénom | Consentement, retirable à tout moment | 3 ans après le dernier contact |
| Gérer le parrainage | Identifiant, code de parrainage, statut des récompenses | Exécution du contrat | Durée du contrat, puis 3 ans |
| Traiter les pré-inscriptions | Nom, adresse électronique, type d'activité | Intérêt légitime en B2B, consentement pour la newsletter | 3 ans depuis la collecte ou le dernier contact |
Vous déposez dans Bloomara Event des données concernant vos clients, vos invités, vos prestataires et vos intervenants : identité, coordonnées, fonction, société, contraintes logistiques, montants de prestation, et parfois des informations libres pouvant inclure des données sensibles telles que des allergies alimentaires ou des besoins d'accessibilité.
Nous traitons ces données uniquement sur vos instructions, pour vous fournir le service. Nous ne les exploitons à aucune autre fin, nous ne les vendons pas, nous ne les utilisons ni à des fins publicitaires ni pour entraîner un modèle d'intelligence artificielle. Vous en restez seule responsable au sens du RGPD : il vous appartient de disposer d'une base légale pour les collecter et d'informer les personnes concernées.
Bloomara Event intègre un assistant conversationnel nommé Bloom. Nous devons être précises sur son fonctionnement, parce que c'est le traitement qui présente le plus d'enjeux.
Si vous ne souhaitez pas qu'une donnée soit traitée par l'assistant, ne la saisissez pas dans une conversation avec Bloom. Le reste de la Plateforme fonctionne sans faire appel à cette interface. Les conditions détaillées figurent dans les conditions d'utilisation de Bloom.
Nous ne vendons ni ne louons vos données. Elles sont accessibles à la responsable de traitement et à des prestataires techniques agissant sur nos instructions, dans les limites de leur mission.
| Prestataire | Rôle | Localisation des données | Encadrement du transfert |
|---|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage de fichiers | Irlande (Union européenne) | Clauses contractuelles types — éditeur américain |
| Vercel Inc. | Hébergement de l'application | Union européenne et États-Unis | Clauses contractuelles types, cadre de protection des données UE–États-Unis |
| Stripe | Paiement des abonnements | Irlande et États-Unis | Clauses contractuelles types et cadre UE–États-Unis. Stripe agit également comme responsable de traitement autonome pour la détection de la fraude et ses obligations de lutte contre le blanchiment |
| Anthropic PBC | Assistant Bloom | États-Unis | Clauses contractuelles types — voir section 5 |
| Resend | Envoi des courriels transactionnels | États-Unis — le choix d'une région d'envoi européenne ne modifie pas le lieu de stockage | Cadre UE–États-Unis et clauses contractuelles types |
| Youtrust (anciennement Yousign) | Signature électronique | France | Aucun transfert significatif — prestataire de service de confiance qualifié eIDAS |
| CraftMyPDF | Génération des devis et factures au format PDF | Union européenne — éditeur singapourien | Clauses contractuelles types |
| Crisp | Messagerie de support | Pays-Bas, Allemagne, France | Transferts marginaux — clauses contractuelles types |
| Sentry | Détection des erreurs applicatives | Francfort, Allemagne | Clauses contractuelles types et cadre UE–États-Unis — éditeur américain |
| PostHog | Mesure d'audience et analyse produit | Francfort, Allemagne | Clauses contractuelles types prévalant, et cadre UE–États-Unis — éditeur américain |
| Axeptio | Recueil et conservation du consentement aux traceurs | France et Irlande | Transferts marginaux |
| Airtable | Formulaire de pré-inscription uniquement — aucune donnée de production | Union européenne et États-Unis | Clauses contractuelles types |
| Infomaniak | Nom de domaine | Suisse | Décision d'adéquation de la Commission européenne du 15 janvier 2024 |
| Meta Platforms Ireland | Notifications WhatsApp — uniquement si vous activez cette fonctionnalité, disponible sur la formule Bloomer | États-Unis | Cadre UE–États-Unis. Fonctionnalité optionnelle soumise à un consentement spécifique |
La liste à jour est disponible sur simple demande à contact@bloomara-event.com. Nos utilisatrices sont informées avant tout ajout d'un nouveau sous-traitant, dans les conditions de l'accord de sous-traitance.
Certains de nos prestataires sont établis hors de l'Union européenne, principalement aux États-Unis. Ces transferts sont encadrés par :
Nous privilégions systématiquement, lorsqu'elle existe, l'option d'hébergement européenne de nos prestataires. Nous suivons l'évolution du cadre de protection des données UE–États-Unis et avons vérifié que nos principaux prestataires prévoient un basculement contractuel vers les clauses contractuelles types en cas d'invalidation de ce cadre.
Les durées figurent dans le tableau de la section 3. Deux principes les gouvernent.
Au-delà de la durée d'utilisation courante, les données qui doivent être conservées pour une obligation légale ou en prévision d'un contentieux sont placées en archivage intermédiaire, avec un accès restreint. Elles ne sont plus utilisées pour la gestion courante.
Les pièces comptables sont conservées dix ans, conformément à l'article L. 123-22 du code de commerce. Cela ne signifie pas que votre fiche client reste active dix ans : seules les données strictement comptables — facture, montant, identité du cocontractant — sont archivées. Le reste est purgé à trois ans.
Le dossier de preuve d'une signature électronique est conservé cinq ans, correspondant au délai de prescription civile. Sur ce point précis, une demande d'effacement peut être refusée sur le fondement de l'article 17.3.e du RGPD tant que ce délai court ; nous vous en expliquons alors les raisons par écrit.
Nous déposons des traceurs strictement nécessaires au fonctionnement du service — authentification, sécurité, mémorisation de vos préférences — qui ne requièrent pas votre consentement, ainsi que des traceurs de mesure d'audience et d'analyse produit, qui le requièrent dès lors qu'ils permettent un suivi individuel.
| Traceur | Finalité | Durée | Consentement |
|---|---|---|---|
| bloom_cookie_consent | Mémoriser vos choix en matière de traceurs | 6 mois | Exempté — strictement nécessaire |
| Cookie de session | Vous maintenir authentifiée | Durée de la session | Exempté — strictement nécessaire |
| Traceurs de mesure d'audience | Comprendre l'usage de la Plateforme | 13 mois maximum | Requis |
Notre bandeau vous permet de refuser aussi simplement que d'accepter, finalité par finalité. Vos choix — refus comme acceptation — sont conservés six mois, puis nous vous les redemandons. Vous pouvez les modifier à tout moment depuis le lien « Gérer mes cookies » en pied de page.
| Droit | Ce que vous pouvez faire |
|---|---|
| Accès (art. 15) | Obtenir la confirmation que nous traitons vos données et en recevoir une copie. |
| Rectification (art. 16) | Faire corriger une donnée inexacte. La plupart sont modifiables directement dans votre espace. |
| Effacement (art. 17) | Demander la suppression de vos données. La suppression du compte est disponible dans vos paramètres. Certaines données doivent être conservées pour une obligation légale — nous vous le disons et vous expliquons pourquoi. |
| Limitation (art. 18) | Demander le gel d'un traitement le temps qu'une contestation soit examinée. |
| Portabilité (art. 20) | Récupérer vos données dans un format structuré, couramment utilisé et lisible par machine. Un export est disponible depuis votre espace. |
| Opposition (art. 21) | Vous opposer à un traitement fondé sur notre intérêt légitime, et à la prospection à tout moment et sans motif. |
| Retrait du consentement (art. 7.3) | Retirer votre consentement à tout moment, sans que cela remette en cause la licéité de ce qui a été fait avant. |
| Directives post-mortem | Définir des directives sur le sort de vos données après votre décès (art. 85 de la loi n° 78-17 du 6 janvier 1978). |
Pour exercer ces droits : contact@bloomara-event.com. Nous répondons dans un délai d'un mois, prolongeable de deux mois si la demande est complexe, auquel cas nous vous en informons. Un justificatif d'identité peut être demandé en cas de doute raisonnable.
Si vous êtes client, invité ou prestataire d'une utilisatrice de Bloomara Event, adressez votre demande à l'organisatrice de votre événement : c'est elle qui décide de vos données. Nous l'assistons pour y répondre et vous orientons vers elle si vous nous écrivez directement.
Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr/fr/plaintes.
Nous tenons un registre interne de tout incident de sécurité affectant des données personnelles, quelle que soit sa gravité. Lorsqu'une violation présente un risque pour vos droits et libertés, nous la notifions à la CNIL dans les soixante-douze heures suivant sa découverte. Lorsque le risque est élevé, nous vous en informons directement, en termes clairs.
Lorsque nous agissons comme sous-traitant, nous alertons l'utilisatrice concernée sans délai et au plus tard sous quarante-huit heures, afin qu'elle puisse tenir ses propres obligations.
Cette politique peut évoluer, notamment en cas d'ajout de fonctionnalité ou de changement de prestataire. La date de dernière mise à jour figure en tête. En cas de modification substantielle, nos utilisatrices sont informées par courriel avant l'entrée en vigueur.