Aller au contenu principal

Politique de protection des données personnelles

Version en vigueur au : 13/08/2026

La présente politique explique comment Hoxa traite les données personnelles dans le cadre du site hoxa.fr, de l'application app.hoxa.fr et des services proposés aux associations clientes.

Identité et contact

Lorsque Hoxa agit comme responsable de traitement, le responsable est :

Gianni PUCCIO EI, entrepreneur individuel domicilié au 1 Rue Marguerin, 75014 Paris, France, immatriculé sous le numéro SIREN 102 629 623.

Pour toute question relative aux données personnelles ou pour exercer un droit, vous pouvez écrire à contact@hoxa.fr ou à l'adresse postale ci-dessus.

Hoxa n'a pas désigné de délégué à la protection des données (DPO). L'adresse contact@hoxa.fr constitue le point de contact pour les questions relatives à la vie privée.

Rôles respectifs de Hoxa et des associations

Selon le traitement concerné, Hoxa intervient dans deux rôles distincts :

  • Responsable de traitement : Hoxa détermine les finalités et les moyens des traitements nécessaires à la gestion de ses associations clientes, des comptes administrateurs, de la facturation, de la sécurité, du support et de l'amélioration de son service.
  • Sous-traitant : Hoxa traite, sur les instructions de l'association cliente, les données des participants, acheteurs, adhérents, bénévoles, membres du staff et autres utilisateurs finaux gérés au moyen de l'application.

L'association demeure responsable des données qu'elle décide de collecter, des champs qu'elle configure, des personnes auxquelles elle donne accès aux données et de la détermination de la base légale ainsi que des durées de conservation applicables à ses propres traitements. Elle doit fournir aux personnes concernées une information adaptée au moment de la collecte.

Données traitées

Associations clientes et utilisateurs de l'espace d'administration

Hoxa peut traiter les catégories de données suivantes :

  • identité et coordonnées professionnelles : nom, adresse e-mail, fonction et organisation d'appartenance ;
  • informations relatives à l'association : nom, coordonnées, adresse, logo, couleur et paramètres ;
  • données de compte : mot de passe haché, avatar, rôles, permissions et préférences ;
  • données d'authentification : sessions, jetons techniques, comptes liés, adresse IP, navigateur et appareil ;
  • données liées à la connexion avec Google lorsque cette option est utilisée ;
  • historique des actions effectuées dans l'application et journaux de sécurité ;
  • échanges avec Hoxa, demandes de support, invitations et notifications ;
  • données de facturation et informations nécessaires au suivi de la relation contractuelle.

Hoxa ne conserve pas les mots de passe en clair.

Utilisateurs finaux gérés pour le compte des associations

En fonction des modules activés et de la configuration choisie par l'association, Hoxa peut traiter :

  • identité et coordonnées : nom, prénom, e-mail et numéro de téléphone ;
  • informations d'adhésion, de participation, de billetterie et d'inscription ;
  • commandes, billets, produits, cautions, remboursements et historique des paiements ;
  • consommations, transactions et soldes associés aux modules de bar ;
  • inscriptions à des trajets, préférences et affectations de planning ;
  • réponses aux formulaires personnalisés par l'association ;
  • notifications et communications relatives au service ;
  • toute autre information que l'association choisit de demander au moyen d'un champ libre ou d'un formulaire configurable.

Les paiements sont réalisés par les prestataires sélectionnés par l'association. Hoxa conserve les références, montants et statuts nécessaires au suivi des opérations, mais ne conserve pas les données complètes de carte bancaire.

Collectes de documents et données sensibles

Une association peut demander la transmission de documents tels que des justificatifs, certificats, pièces d'identité ou autres fichiers nécessaires à l'organisation de ses activités. Certains documents ou certaines réponses peuvent révéler des données sensibles au sens de l'article 9 du RGPD, par exemple des informations relatives à la santé, au handicap, aux convictions ou à un régime alimentaire révélant une conviction religieuse.

Dans ce cas :

  1. l'association détermine seule les documents nécessaires, la finalité, la base légale, les destinataires et la durée de conservation ;
  2. elle doit limiter la collecte à ce qui est strictement nécessaire, informer les personnes concernées et, lorsque la réglementation l'exige, recueillir leur consentement explicite ;
  3. les fichiers sont reçus temporairement par Hoxa uniquement afin d'être joints à un e-mail adressé à l'association ;
  4. les fichiers eux-mêmes ne font l'objet d'aucun stockage applicatif durable par Hoxa et sont supprimés de la mémoire de traitement après leur transmission ;
  5. Hoxa conserve uniquement les informations de suivi du dépôt : identité et coordonnées du déposant, date, statut, nom du fichier, type, taille et éventuel motif de rejet ;
  6. après réception de l'e-mail, l'association est seule responsable du stockage, des accès, de la sécurité et de la suppression des documents dans sa messagerie ou dans tout autre système qu'elle utilise.

L'association ne doit pas utiliser ce module pour collecter des données sensibles sans nécessité démontrée ni fondement juridique approprié.

Données techniques et mesure d'utilisation

Hoxa peut traiter :

  • adresses IP, dates et heures de connexion, identifiants de session et journaux d'erreur ou de sécurité ;
  • type d'appareil, système d'exploitation, navigateur et user-agent ;
  • pages consultées, fonctionnalités utilisées et événements d'interaction ;
  • interactions nécessaires à la reconstitution d'une session : navigation, clics, défilements, affichage des éléments de l'interface et erreurs techniques ;
  • identifiants techniques ou identifiants de compte pseudonymisés utilisés pour mesurer l'usage du service.

Cloudflare Web Analytics fournit des statistiques agrégées de fréquentation. PostHog est utilisé pour analyser l'utilisation de l'application et améliorer ses fonctionnalités. Le projet PostHog de Hoxa est hébergé dans l'Union européenne, en Allemagne.

Hoxa utilise également la fonctionnalité d'enregistrement et de relecture de sessions (« Session Replay ») de PostHog. Elle reconstitue le parcours d'un utilisateur dans l'interface afin de détecter les difficultés d'utilisation, comprendre les erreurs et améliorer le service. Il ne s'agit pas d'une vidéo réalisée par la caméra de l'appareil.

Les champs de saisie sont masqués dans les enregistrements. Les pages et éléments susceptibles d'afficher des mots de passe, des données complètes de carte bancaire, des documents, des réponses sensibles ou des données de santé sont exclus de l'enregistrement ou masqués au moyen de règles techniques spécifiques. Ces informations ne doivent pas être capturées par PostHog.

Finalités et bases légales

FinalitéBase légale lorsque Hoxa est responsable de traitement
Création et administration des comptes, authentification et fourniture du service aux associationsExécution du contrat ou mesures précontractuelles
Gestion de la relation client, support et communications liées au serviceExécution du contrat et intérêt légitime de Hoxa à assurer le suivi de ses clients
Facturation, comptabilité et respect des obligations réglementairesObligation légale
Sécurité, prévention de la fraude, contrôle des accès et journalisationIntérêt légitime de Hoxa à protéger son service, ses clients et les personnes concernées
Notifications push demandées par l'utilisateurConsentement, révocable dans les préférences de notification et dans les réglages de l'appareil
Mesure d'audience strictement nécessaire et statistiques agrégéesIntérêt légitime, sous réserve du respect des conditions d'exemption applicables
Analyse produit et relecture de sessions au moyen de PostHog, avec dépôt de traceurs non nécessairesConsentement préalable de l'utilisateur
Défense ou exercice de droits en justiceIntérêt légitime de Hoxa et respect de ses obligations légales

Pour les traitements effectués par Hoxa comme sous-traitant, la base légale est déterminée par l'association responsable de traitement. Hoxa agit uniquement sur ses instructions documentées et dans les limites nécessaires à la fourniture du service.

Origine des données et caractère obligatoire

Les données proviennent principalement :

  • de la personne concernée lorsqu'elle crée un compte, remplit un formulaire ou réalise une opération ;
  • de l'association lorsqu'elle importe, crée ou administre des données dans Hoxa ;
  • des prestataires d'authentification ou de paiement lorsqu'ils confirment une connexion ou une transaction ;
  • de l'appareil et des infrastructures techniques lors de l'utilisation du service.

Les champs signalés comme obligatoires sont nécessaires à la fourniture de la fonctionnalité demandée. À défaut, Hoxa ou l'association peut ne pas être en mesure de créer le compte, valider l'inscription, traiter la commande ou fournir le service concerné. Les autres champs sont facultatifs, sauf indication contraire donnée au moment de la collecte.

Destinataires et prestataires

Hoxa ne vend ni ne loue les données personnelles. Dans la limite de leurs attributions et de la nécessité d'en connaître, les données peuvent être accessibles :

  • aux personnes habilitées de Hoxa ;
  • aux personnes autorisées par l'association cliente ;
  • aux prestataires techniques nécessaires au fonctionnement du service ;
  • aux prestataires de paiement choisis par l'association ;
  • aux autorités administratives ou judiciaires lorsqu'une obligation légale l'impose.

Les principaux prestataires et destinataires techniques sont les suivants :

PrestataireFinalitéDonnées concernéesLocalisation
CloudflareHébergement de l'application, stockage technique, sécurité, journaux, mesure d'audience et acheminement des e-mailsDonnées applicatives, contenus hébergés, données techniques et e-mailsInfrastructure mondiale ; société établie aux États-Unis
FramerHébergement du site vitrineDonnées de navigation et journaux techniques du site vitrinePays-Bas
NeonHébergement de la base de données PostgreSQLDonnées des comptes, associations, utilisateurs finaux et opérations réalisées dans HoxaRégion d'hébergement configurée pour le projet ; société établie aux États-Unis
PostHogAnalyse de l'utilisation, relecture de sessions, diagnostic des difficultés et amélioration de l'applicationÉvénements d'utilisation, pages consultées, interactions avec l'interface, identifiants techniques et informations sur l'appareil ; champs de saisie et zones sensibles masqués ou exclusUnion européenne (Allemagne) pour les données du projet Hoxa
GoogleConnexion Google, notifications Firebase Cloud Messaging et exports Google Sheets déclenchés par les associationsDonnées de compte Google, jetons techniques, jetons de notification et données sélectionnées pour un exportInfrastructure mondiale, selon le service utilisé
HelloAssoEncaissement et remboursement lorsque ce moyen de paiement est sélectionné par une associationIdentité et coordonnées du payeur, montant, référence et statut du paiement ; les données complètes de carte ne sont pas conservées par HoxaUnion européenne
LydiaEncaissement et remboursement lorsque ce moyen de paiement est sélectionné par une associationIdentité et coordonnées du payeur, montant, référence et statut du paiement ; les données complètes de carte ne sont pas conservées par HoxaSelon l'infrastructure du prestataire
SquareEncaissement et remboursement lorsque ce moyen de paiement est sélectionné par une associationIdentité et coordonnées du payeur, montant, référence et statut du paiement ; les données complètes de carte ne sont pas conservées par HoxaInfrastructure mondiale
SumUpEncaissement et remboursement lorsque ce moyen de paiement est sélectionné par une associationIdentité et coordonnées du payeur, montant, référence et statut du paiement ; les données complètes de carte ne sont pas conservées par HoxaEspace économique européen et infrastructure mondiale
Mistral AIAnalyse, à la demande d'un administrateur, du contenu public d'une page à importer dans le module LinksURL et contenu public de la page analysée ; aucune donnée personnelle ne doit être volontairement transmiseUnion européenne
QontoFacturation et gestion comptable de la relation avec les associations clientesIdentité professionnelle, coordonnées de facturation et informations de paiementUnion européenne

Les exports vers Google Sheets sont déclenchés volontairement par un utilisateur autorisé de l'association. À compter de l'export, l'association devient responsable du document créé, de son partage, de ses droits d'accès et de sa suppression.

Transferts hors de l'Espace économique européen

Certains prestataires sont établis hors de l'Espace économique européen ou utilisent une infrastructure mondiale. Selon le prestataire et le service concerné, les transferts reposent sur une décision d'adéquation de la Commission européenne, notamment le cadre de protection des données UE–États-Unis lorsque le destinataire est certifié, ou sur les clauses contractuelles types de la Commission européenne complétées, lorsque nécessaire, par des mesures supplémentaires.

Le stockage principal du projet PostHog de Hoxa est situé dans l'Union européenne. Certains traitements annexes, notamment liés à l'assistance, à la sécurité, à l'authentification, aux paiements ou à Firebase Cloud Messaging, peuvent néanmoins impliquer un accès ou un traitement depuis un pays tiers.

Des informations sur les garanties applicables peuvent être demandées à contact@hoxa.fr.

Cookies, traceurs et stockage local

L'application utilise des traceurs strictement nécessaires à l'authentification, à la sécurité, au maintien de la session, à la mémorisation des choix de l'utilisateur et au fonctionnement des parcours de commande. Ces traceurs ne nécessitent pas de consentement lorsqu'ils sont indispensables au service demandé.

Les traceurs PostHog nécessaires à l'analyse produit et à la relecture de sessions ne sont déposés qu'après recueil du consentement. Le refus de ces traceurs ne doit pas empêcher l'accès aux fonctions essentielles de Hoxa. Le consentement peut être retiré à tout moment depuis l'interface de gestion des choix, aussi simplement qu'il a été donné. Le retrait met fin aux nouveaux enregistrements sur l'appareil concerné.

Hoxa n'utilise pas PostHog à des fins de publicité ciblée ni pour suivre les utilisateurs sur des sites appartenant à d'autres éditeurs.

Durées de conservation

Hoxa conserve les données pendant une durée proportionnée à chaque finalité :

CatégorieDurée ou critère de conservation
Compte administrateur et données courantes de l'associationPendant la relation contractuelle ; les éléments nécessaires à la preuve du contrat peuvent ensuite être archivés avec un accès restreint pendant la durée de prescription applicable
Sessions et jetons d'authentificationJusqu'à leur expiration, leur révocation ou la suppression du compte ; les jetons devenus inutiles sont supprimés ou invalidés
Factures et pièces comptables de Hoxa10 ans à compter de la clôture de l'exercice concerné
Échanges de support et éléments nécessaires à la gestion d'un litigePendant le traitement de la demande, puis pendant la durée de prescription applicable si leur conservation est nécessaire
Journaux techniques et de sécuritéDurée strictement nécessaire à la sécurité et à l'investigation des incidents, dans la limite de 12 mois sauf obligation légale ou incident justifiant une conservation plus longue
Données d'analyse produit PostHog25 mois maximum ; la durée de vie des traceurs de mesure d'audience est limitée à 13 mois maximum et le consentement n'est pas prolongé automatiquement par une nouvelle visite
Enregistrements Session Replay PostHog30 jours maximum à compter de leur création
Jetons de notification pushJusqu'à la désactivation des notifications, la déconnexion définitive de l'appareil ou la suppression du compte
Fichiers transmis dans une collecte de documentsAucun stockage applicatif durable par Hoxa ; traitement limité au temps nécessaire à leur envoi par e-mail
Métadonnées des dépôts et autres données traitées pour une associationSelon les instructions et la politique de conservation de l'association, pendant la durée du contrat ; suppression ou restitution à la fin du service, sous réserve des obligations légales applicables
Sauvegardes techniquesJusqu'à leur remplacement selon le cycle de rotation des sauvegardes ; elles ne sont utilisées qu'en cas de restauration et les données supprimées ne sont pas réintroduites dans les systèmes actifs

Une association peut supprimer certaines données depuis l'application ou demander leur suppression conformément au contrat et à la réglementation applicable.

Sécurité et confidentialité

Hoxa met en œuvre des mesures techniques et organisationnelles adaptées aux risques, notamment :

  • hachage des mots de passe ;
  • chiffrement des communications par HTTPS/TLS ;
  • contrôles d'accès fondés sur les rôles et permissions ;
  • séparation logique des données des associations ;
  • journalisation des opérations sensibles et surveillance de sécurité ;
  • sauvegardes et procédures de restauration ;
  • limitation de l'accès aux données aux seules personnes qui en ont besoin.

Aucun service en ligne ne peut garantir une sécurité absolue. En cas de violation de données susceptible d'engendrer un risque pour les personnes, Hoxa en informe l'association concernée lorsqu'il agit comme sous-traitant et, lorsqu'il agit comme responsable de traitement, notifie la CNIL et les personnes concernées dans les conditions prévues par le RGPD.

Les associations doivent notamment sécuriser leurs comptes, attribuer les droits d'accès avec prudence, protéger les exports et pièces jointes qu'elles reçoivent et retirer rapidement les accès devenus inutiles.

Droits des personnes

Selon le traitement et sa base légale, toute personne peut disposer des droits suivants :

  • droit d'accès à ses données ;
  • droit de rectification des données inexactes ;
  • droit à l'effacement ;
  • droit à la limitation du traitement ;
  • droit d'opposition aux traitements fondés sur l'intérêt légitime ;
  • droit à la portabilité lorsque les conditions légales sont réunies ;
  • droit de retirer son consentement à tout moment, sans remettre en cause les traitements antérieurs ;
  • droit de définir des directives relatives au sort de ses données après son décès, dans les conditions du droit français.

Pour les traitements dont l'association détermine les finalités, notamment les inscriptions, adhésions, commandes, plannings, formulaires et documents, la demande doit être adressée en priorité à l'association concernée. Hoxa l'assiste pour répondre à la demande.

Pour les comptes administrateurs, la sécurité, la facturation, l'analyse produit ou tout traitement dont Hoxa est responsable, la demande peut être envoyée à contact@hoxa.fr. Hoxa répond en principe dans un délai d'un mois. Ce délai peut être prolongé de deux mois en cas de demande complexe ou nombreuse ; la personne en est alors informée. Un justificatif d'identité peut être demandé uniquement en cas de doute raisonnable sur l'identité du demandeur.

Si vous estimez, après avoir contacté Hoxa ou l'association, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL).

Décisions automatisées

Hoxa ne prend pas de décision produisant des effets juridiques ou affectant significativement une personne sur le seul fondement d'un traitement automatisé. L'outil d'intelligence artificielle utilisé dans le module d'import de liens analyse uniquement, à la demande d'un administrateur, le contenu public d'une page afin de proposer une organisation de liens ; son résultat peut être contrôlé et modifié par l'utilisateur.

Évolution de la politique

La présente politique peut être mise à jour pour tenir compte d'une évolution du service, de ses prestataires ou de la réglementation. En cas de modification substantielle, Hoxa en informe les associations clientes et, lorsque cela est nécessaire, les personnes concernées par un moyen approprié.