Documents juridiques en cours de finalisation — version pré-commerciale. Certaines informations (SIRET, adresse, grille tarifaire) seront complétées prochainement.
Documentation légale

Politique de confidentialité

Politique de confidentialité — Trame by JDKL (trame.cloud)

Dernière mise à jour : 09/06/2026 Version : 1.1 — V1 publiable Base : Règlement (UE) 2016/679 (RGPD), loi Informatique et Libertés du 6 janvier 1978 modifiée, guide pratique CNIL « Informer les personnes concernées ».

Relecture par un avocat spécialisé RGPD recommandée avant le premier contrat avec une fédération nationale, une collectivité ou un financeur public.


1. Qui est responsable de vos données ?

Le responsable de traitement est :

En-dessous des seuils fixés par l'article 37 du RGPD, aucun délégué à la protection des données (DPO) n'est désigné. Toutes les demandes sont traitées par l'éditeur lui-même.


2. Vue d'ensemble en 10 lignes (version accessible)

Trame by JDKL est un outil en ligne qui aide les associations, MJC, centres sociaux, collectivités et fédérations à identifier des financements publics et privés, à remplir des formulaires administratifs (CERFA, notes d'intention, dossiers de mécénat) et à suivre leurs démarches. Pour faire ce travail, Trame by JDKL a besoin de connaître votre structure, vos projets et parfois quelques éléments financiers. L'hébergement principal (application, base de données, fichiers) est actuellement situé aux États-Unis, et nos sous-traitants techniques (listés plus bas) sont établis dans l'Union européenne ou aux États-Unis : tous les transferts de données hors Union européenne sont encadrés par des garanties juridiques (voir section 7). Aucune donnée n'est revendue. Vous gardez à tout moment le droit de consulter, corriger, exporter ou supprimer vos informations. Si un point vous inquiète, écrivez à contact@trame.cloud : un être humain vous répond.


3. Quelles données nous collectons

3.1. Compte utilisateur

3.2. Fiche structure

3.3. Projets, dossiers et démarches

3.4. Documents téléversés

Trame by JDKL peut analyser, à votre demande :

Ces documents sont chiffrés au repos. Leur contenu peut être transmis au sous-traitant IA (Anthropic) pour extraction factuelle, toujours sur instruction explicite.

3.5. Données d'usage et de support

3.6. Données de facturation

3.7. Données que nous ne collectons pas


4. Pourquoi nous les traitons — finalités et bases légales

Finalité Base légale (RGPD) Données concernées
Création et gestion de votre compte Exécution du contrat (art. 6.1.b) Identité, email, mot de passe
Fourniture du service (veille, matching, génération CERFA, atelier) Exécution du contrat (art. 6.1.b) Fiche structure, projets, documents
Facturation et recouvrement Exécution du contrat + obligation légale comptable (art. 6.1.b et 6.1.c) Données de facturation
Amélioration du service, corrections de bugs, sécurité Intérêt légitime (art. 6.1.f) Logs, données d'usage anonymisées
Messages opérationnels (factures, alertes, mises à jour de service) Exécution du contrat (art. 6.1.b) Email
Communications commerciales (newsletter, nouveautés produit) Consentement explicite et opt-in (art. 6.1.a) Email
Réponse à une demande de support Exécution du contrat (art. 6.1.b) Identité, email, contenu de la demande
Respect des obligations légales (comptabilité, demandes d'autorités) Obligation légale (art. 6.1.c) Factures, logs conservés selon délais légaux

L'intérêt légitime est apprécié au regard des droits et libertés des personnes concernées. Vous pouvez vous opposer à tout traitement fondé sur l'intérêt légitime dans les conditions de la section 9.


5. Durées de conservation

Catégorie Durée active Archivage intermédiaire Suppression / anonymisation
Compte et fiche structure Pendant toute la durée d'utilisation du service 3 ans après la dernière connexion effective Suppression passée ce délai
Projets, dossiers, documents téléversés Pendant la durée du contrat Purge 30 jours après résiliation du compte, sauf demande d'export Suppression complète après la purge
Feedback et historique de clôture Idem projets Idem Idem
Factures et pièces comptables 10 ans (obligation légale, art. L123-22 du Code de commerce) Anonymisation au terme
Logs techniques applicatifs 12 mois maximum (recommandation CNIL + ordonnance n° 2021-1017) Purge automatique
Conversations avec le support et échanges commerciaux Durée de la relation 3 ans après le dernier échange Suppression
Cookies strictement nécessaires Session ou 13 mois max (CSRF, préférences) Expiration automatique
Données anonymisées à des fins statistiques agrégées Sans limite (non-personnelles)

À la résiliation, vous disposez de 30 jours pour exporter vos données via la fonctionnalité d'export ou par demande écrite à contact@trame.cloud. Passé ce délai, la suppression est définitive et irréversible.


6. Qui accède à vos données

6.1. Équipe de l'éditeur

L'accès est strictement limité à Judicaël GOELZER (dirigeant de JDKL) dans le cadre de l'administration technique et du support. Les collaborateurs ou prestataires qui pourraient être associés ultérieurement signeront une clause de confidentialité avant tout accès.

6.2. Sous-traitants techniques (article 28 RGPD)

La liste complète, actualisée et accompagnée des engagements contractuels et des localisations, figure dans le Data Processing Agreement (DPA). Un résumé ci-dessous.

Sous-traitant Rôle Localisation des données Encadrement
Railway Corp. Hébergement applicatif et bases de données États-Unis (région US East, Virginie) DPA Railway + clauses contractuelles types (CCT) UE ; Data Privacy Framework pour les transferts US
Anthropic PBC Modèles d'IA Claude (Sonnet, Haiku) — extraction, scoring, chat assisté États-Unis DPA Anthropic ; CCT ; no training on customer data (engagement Anthropic) ; rétention courte (zéro ou ≤ 30 j selon API)
Cloudflare, Inc. — stockage R2 Stockage des fichiers et documents téléversés (pièces jointes, photos, justificatifs) États-Unis / Union européenne selon configuration du bucket DPA Cloudflare ; CCT ; chiffrement au repos
Cloudflare, Inc. — DNS / réseau Gestion DNS du domaine et acheminement réseau États-Unis (réseau mondial) DPA Cloudflare ; CCT ; transite uniquement les métadonnées de connexion
Sendinblue SAS (Brevo) Envoi des e-mails transactionnels (vérification de compte, invitations, notifications, demandes de prêt) — transmet nom et adresse e-mail des destinataires France (Union européenne) DPA Brevo ; sous-traitant établi dans l'UE
Infomaniak Network SA Hébergement de la messagerie du domaine Suisse (pays reconnu adéquat par la Commission européenne) Décision d'adéquation Suisse ; pas d'accès aux données du service
Functional Software, Inc. (Sentry) Supervision technique et capture des erreurs applicatives (peut contenir des éléments de contexte) États-Unis DPA Sentry ; CCT ; filtrage des données personnelles activé
UptimeRobot Supervision de la disponibilité du service (ping HTTP) Hors Union européenne Aucune donnée personnelle transmise (vérification d'état uniquement)
Stripe Payments Europe, Ltd. Encaissement des paiements par carte et SEPA (activé à l'ouverture commerciale) Irlande (siège UE) + États-Unis (infrastructure globale) DPA Stripe ; CCT ; certification PCI-DSS niveau 1
Brave Software, Inc. (Brave Search API) Requêtes de recherche complémentaire ponctuelle (mots-clés vers résultats publics) — pas de données personnelles de l'utilisateur final États-Unis Uniquement des requêtes ; aucune donnée client transmise

6.3. Destinataires institutionnels

Vos données ne sont jamais revendues, louées, ni cédées à des tiers à des fins commerciales. Elles peuvent être communiquées uniquement :


7. Transferts hors Union européenne

Certains sous-traitants peuvent traiter des données aux États-Unis (Railway, Anthropic, Cloudflare et son stockage R2, Sentry, Stripe, Brave). Ces transferts sont encadrés par :

Si vous êtes une structure publique ou une DSI exigeant un hébergement strictement UE, écrivez-nous : une migration vers un hébergeur UE natif (Scaleway, OVH Cloud, Clever Cloud) peut être arbitrée au cas par cas avant la signature du contrat.


8. Sécurité

Les mesures techniques et organisationnelles mises en place sont détaillées dans le DPA. En résumé :

Audit CNIL, test d'intrusion annuel ou certification HDS ne sont pas prévus au lancement. Ils pourront être mis en place si un contrat client les exige.


9. Vos droits RGPD

Vous disposez, sur les données qui vous concernent :

  1. Droit d'accès (art. 15) : obtenir la confirmation que vos données sont traitées et en recevoir une copie.
  2. Droit de rectification (art. 16) : corriger une donnée inexacte.
  3. Droit à l'effacement (art. 17) : demander la suppression, sauf motif légitime de conservation (obligation comptable, contentieux).
  4. Droit à la limitation (art. 18) : geler l'utilisation de vos données le temps d'un contrôle.
  5. Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et couramment utilisé (export JSON ou CSV).
  6. Droit d'opposition (art. 21) : vous opposer à un traitement fondé sur l'intérêt légitime, notamment aux communications commerciales.
  7. Droit de retirer votre consentement à tout moment (art. 7.3), sans remise en cause de la licéité des traitements antérieurs.
  8. Droit de définir des directives post mortem (loi Informatique et Libertés, art. 85).

Comment exercer

Par courriel à contact@trame.cloud, en précisant l'objet de la demande et en joignant, si nécessaire, une preuve de votre identité.

Nous vous répondons sous 1 mois (prolongeable de 2 mois supplémentaires en cas de demande complexe, avec notification préalable).

Plainte auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :


10. Cookies

Le service utilise uniquement des cookies strictement nécessaires à son fonctionnement. Ils ne requièrent pas votre consentement préalable au titre de l'article 82 de la loi Informatique et Libertés.

Nom / catégorie Finalité Durée
Cookie de session Maintenir la connexion authentifiée Session (supprimé à la déconnexion ou après inactivité)
Jeton CSRF Protection contre les attaques par falsification de requête Session
Préférence d'affichage Mémoriser vos options d'interface 13 mois maximum

Aucun cookie publicitaire, aucun traceur tiers à finalité marketing ou analytique comportementale n'est utilisé.

Si un jour un outil d'analyse d'audience était ajouté (type Matomo auto-hébergé), une bannière de consentement et une mise à jour de la présente politique seraient publiées préalablement.


11. Prise de décision automatisée et IA

Trame by JDKL utilise des modèles d'intelligence artificielle (Anthropic Claude Sonnet et Haiku) pour produire :

Ces traitements ne constituent pas une décision entièrement automatisée produisant des effets juridiques à votre égard au sens de l'article 22 du RGPD : ce sont des aides à la décision, toujours relues et validées par vous (utilisateur) avant d'être utilisées dans un dossier réel.

Engagements :


12. Modifications

La présente politique peut évoluer. Les modifications substantielles (ajout d'un sous-traitant, modification d'une finalité, nouveau transfert hors UE) vous seront notifiées par email et par bandeau dans l'application au moins 30 jours avant leur entrée en vigueur. L'historique des versions est conservé.


13. Contact

contact@trame.cloud

Par courrier postal : Judicaël GOELZER (JDKL), 12 rue des Potiers, 25200 Montbéliard, France.


Document rédigé à partir du modèle CNIL et des obligations RGPD applicables, finalisé le 09/06/2026 (régularisation auto-entreprise clôturée, identité éditeur complétée). Relecture par un avocat spécialisé RGPD recommandée avant la signature du premier contrat B2B avec une fédération nationale, une collectivité ou un financeur public exigeant un DPA personnalisé.