PèreNoëlSecret.fr
Créer mon Père Noël secret

Gratuit pour démarrer • Anonyme • Sécurisé

Politique de confidentialité

Version 2026.1 - dernière mise à jour : 3 octobre 2026

1. Qui est responsable de vos données ?

Le responsable du traitement est , entrepreneur individuel (EI), nom commercial Yeetiz, 173 rue de Courcelles, 75017 Paris, éditeur du site PèreNoëlSecret.fr (ci-après « nous »).

Contact pour toute question ou pour exercer vos droits : contact@perenoelsecret.fr, ou par courrier à l’adresse ci-dessus, ou via le formulaire de contact. Nous n’avons pas désigné de délégué à la protection des données, notre activité ne l’imposant pas.

Lorsque l’organisateur d’un événement agit dans un cadre professionnel (entreprise, association, collectivité), il est responsable du traitement des données de ses participants et nous agissons comme son sous-traitant, dans les conditions de la Partie 2.

2. Quelles données traitons-nous et d’où viennent-elles ?

Personne concernée Données Source
Organisateur Prénom ou nom, adresse e-mail, mot de passe (stocké sous forme hachée), événements créés, historique de connexion L’organisateur
Participant Nom ou prénom, adresse e-mail, numéro de mobile (facultatif), destinataire attribué par le tirage, date d’ouverture du lien de révélation, liste de souhaits (facultative), exclusions de tirage L’organisateur, ou le participant lui-même en cas d’inscription libre
Acheteur Référence de commande, formule achetée, montant, date, statut du paiement. Nous ne recevons ni ne stockons aucun numéro de carte bancaire. L’acheteur et le prestataire de paiement
Toute personne qui nous écrit Nom, adresse e-mail, contenu du message La personne
Visiteur Adresse IP et données techniques dans les journaux du serveur ; statistiques de fréquentation agrégées Collecte automatique

Le nom et la description d’un événement ainsi que les listes de souhaits sont des champs libres. N’y saisissez pas de données sensibles (santé, opinions, religion, etc.).

Si vous êtes participant, vos données nous ont été transmises par l’organisateur de l’événement, dont le nom figure dans le message que vous avez reçu.

3. Pourquoi et sur quelle base légale ?

Finalité Base légale (RGPD art. 6)
Créer et gérer un événement, le compte organisateur, réaliser le tirage au sort Exécution du contrat conclu avec l’organisateur (CGU)
Envoyer aux participants leur lien de révélation, les relances et les notifications liées à l’événement (e-mail, SMS) Intérêt légitime de l’organisateur et du participant à ce que l’événement se déroule ; exécution du contrat avec l’organisateur
Gérer l’inscription libre d’un participant et sa liste de souhaits Mesures prises à la demande du participant
Encaisser les paiements, gérer les remboursements et les réclamations Exécution du contrat (CGV)
Tenir la comptabilité et conserver les justificatifs Obligation légale
Répondre aux messages et aux demandes d’exercice de droits Intérêt légitime ; obligation légale
Sécuriser le Site, prévenir la fraude et les abus Intérêt légitime
Mesurer l’audience de façon agrégée Intérêt légitime (mesure exemptée de consentement, voir § 8)
Envoyer à l’organisateur un rappel annuel ou une information sur le service Consentement, ou intérêt légitime pour un service analogue à celui déjà utilisé, avec possibilité de s’y opposer à tout moment et dans chaque message

Nous n’utilisons pas vos données à des fins publicitaires, ne les vendons pas et ne pratiquons aucun profilage ni aucune décision automatisée produisant des effets juridiques. Le tirage au sort est aléatoire.

Les adresses e-mail et numéros de téléphone des participants ne sont jamais utilisés pour de la prospection.

4. Qui a accès aux données ?

  • L’organisateur : il voit la liste des participants et le statut de leur lien (envoyé, ouvert, révélé). Il ne voit pas le résultat du tirage dans son espace.
  • Le participant : il voit le nom du destinataire qui lui a été attribué et, le cas échéant, sa liste de souhaits. En mode inscription libre, les prénoms des inscrits peuvent être affichés sur la page d’inscription si l’organisateur l’a choisi.
  • L’éditeur, pour l’exploitation, la maintenance et le support.
  • Nos prestataires, dans la limite de leur mission :
Prestataire Rôle Données Localisation
OVH SAS, 2 rue Kellermann, 59100 Roubaix Hébergement de l’application, de la base de données, des sauvegardes et de l’outil de mesure d’audience Toutes France
Sweego (MINDBAZ), 19 rue d’Amiens, 59800 Lille Envoi des e-mails et des SMS Adresse e-mail, numéro de mobile, nom, contenu du message, données de délivrabilité France
Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam Paiement en ligne Données de paiement, montant, référence de commande Pays-Bas

Mollie traite également certaines données en qualité de responsable de traitement distinct, pour ses propres obligations réglementaires (lutte contre la fraude et le blanchiment).

Les données peuvent enfin être communiquées aux autorités habilitées, sur réquisition légale.

Lorsque vous cliquez sur un lien vers Amazon, vous quittez le Site : Amazon traite alors vos données selon sa propre politique. Nous ne transmettons à Amazon aucune donnée vous identifiant.

5. Où sont les données ?

Les données sont hébergées en France. Nos prestataires sont établis dans l’Union européenne et nous n’organisons aucun transfert de données personnelles hors de l’Union européenne. Si cela devait changer, le transfert serait encadré par une décision d’adéquation ou par les clauses contractuelles types de la Commission européenne, et la présente politique serait mise à jour au préalable.

6. Combien de temps les conservons-nous ?

Données Durée
Événement finalisé : participants, e-mails, téléphones, résultat du tirage, listes de souhaits, journaux d’envoi 13 mois après la date de l’événement, puis suppression ou anonymisation irréversible
Brouillon d’événement non finalisé 90 jours après la dernière modification (brouillons payés : au plus tôt 13 mois)
Compte organisateur (e-mail, mot de passe) Jusqu’à sa suppression par l’organisateur ; à défaut, 3 ans après la dernière connexion
Commandes et justificatifs de paiement 10 ans (obligation comptable)
Messages reçus via le formulaire de contact 12 mois après la dernière réponse
Journaux techniques et de sécurité 6 mois
Sauvegardes Écrasées par rotation sous 30 jours ; les données supprimées disparaissent des sauvegardes à l’issue de ce cycle
Statistiques de fréquentation Agrégées et anonymes
Demandes d’exercice de droits 5 ans (preuve du traitement de la demande)

L’organisateur peut supprimer son événement ou son compte à tout moment depuis son espace.

7. Quels sont vos droits ?

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, de portabilité (pour les données que vous avez fournies et traitées sur la base du contrat ou du consentement), ainsi que du droit de définir des directives sur le sort de vos données après votre décès.

Droit d’opposition. Vous pouvez vous opposer à tout moment, pour des raisons tenant à votre situation, aux traitements fondés sur l’intérêt légitime. Si vous êtes participant et ne souhaitez plus figurer dans un événement, écrivez-nous ou adressez-vous à l’organisateur : vos données seront retirées. Vous pouvez vous opposer sans motif à toute communication d’information, par le lien de désinscription présent dans chaque message.

Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment.

Pour exercer vos droits : contact@perenoelsecret.fr ou le formulaire de contact, en indiquant l’adresse e-mail concernée et, si possible, le nom de l’événement. Nous répondons dans un délai d’un mois, qui peut être prolongé de deux mois pour une demande complexe ; vous en seriez alors informé. Un justificatif d’identité ne vous sera demandé qu’en cas de doute raisonnable.

Vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 - www.cnil.fr).

8. Cookies et mesure d’audience

Le Site dépose uniquement des cookies strictement nécessaires :

Cookie Finalité Durée
Session Maintien de la session, étapes du tunnel de création 120 minutes
XSRF-TOKEN Protection contre les attaques CSRF Session
Connexion (« se souvenir de moi ») Maintien de la connexion de l’organisateur, s’il l’a demandé 90 jours

Ces cookies ne nécessitent pas de consentement. Les bloquer dans votre navigateur empêche le fonctionnement du Site.

La fréquentation est mesurée avec Umami, outil hébergé par nos soins en France, qui ne dépose aucun cookie, ne suit pas les visiteurs d’un site à l’autre, ne recoupe pas les données avec d’autres traitements et ne produit que des statistiques anonymes. Cette mesure est exemptée de consentement.

Aucun cookie publicitaire, de réseau social ou de profilage n’est utilisé. Les liens vers Amazon ne déposent aucun cookie tant que vous restez sur le Site.

9. Sécurité

Nous mettons en œuvre des mesures adaptées aux risques : chiffrement des échanges (HTTPS), mots de passe hachés, liens d’accès individuels non devinables, limitation du nombre de tentatives, accès d’administration restreint, sauvegardes, mises à jour de sécurité.

Votre lien de révélation et votre lien d’organisateur sont personnels : toute personne qui les détient accède aux informations correspondantes. Ne les transférez pas.

En cas de violation de données présentant un risque pour vos droits et libertés, nous en informons la CNIL dans les 72 heures et les personnes concernées lorsque la loi l’exige.

10. Mineurs

La création d’un événement et tout achat sont réservés aux personnes majeures. Un mineur peut être inscrit comme participant sous la responsabilité de l’organisateur et du titulaire de l’autorité parentale.

11. Modifications

Cette politique peut évoluer. La version en vigueur est celle publiée sur cette page, avec sa date. En cas de changement substantiel (nouveau prestataire, nouvelle finalité, nouvelle durée), les titulaires d’un compte organisateur en sont informés par e-mail.

Accord de sous-traitance pour les organisateurs professionnels (DPA)

Version 2026.1 - 3 octobre 2026

1. Champ d’application

Le présent accord s’applique lorsque l’organisateur utilise le Site dans le cadre de son activité professionnelle ou associative (ci-après « le Client »). Il fait partie intégrante des CGU et est conclu au sens de l’article 28 du RGPD. Le Client est responsable de traitement ; l’éditeur est sous-traitant.

Il ne s’applique pas aux organisateurs agissant dans un cadre strictement privé ou familial, pour lesquels la Partie 1 s’applique seule.

2. Description du traitement

Objet et finalité Organisation d’un tirage au sort entre participants et transmission à chacun de son lien de révélation
Nature des opérations Collecte, enregistrement, hébergement, envoi de messages, consultation, suppression
Données Nom ou prénom, adresse e-mail, numéro de mobile facultatif, résultat du tirage, liste de souhaits, statuts d’envoi et d’ouverture
Personnes concernées Salariés, membres ou invités du Client
Durée Durée de l’événement, puis durée de conservation prévue à la Partie 1, § 6

3. Obligations du Client

Le Client garantit qu’il dispose d’une base légale pour communiquer les données des participants, qu’il les a informés du traitement et de l’identité du sous-traitant, qu’il ne saisit que les données nécessaires et qu’il traite les demandes d’exercice de droits qui lui sont adressées.

4. Obligations de l’éditeur

L’éditeur s’engage à :

  1. ne traiter les données que sur instruction documentée du Client, les présentes CGU et les réglages effectués dans l’espace organisateur constituant ces instructions, et à l’informer si une instruction lui paraît contraire au RGPD ;
  2. garantir la confidentialité des données et limiter l’accès aux seules personnes qui ont à en connaître ;
  3. mettre en œuvre les mesures de sécurité décrites à la Partie 1, § 9 ;
  4. aider le Client, dans la mesure du possible, à répondre aux demandes d’exercice de droits, et lui transmettre sans délai toute demande reçue directement ;
  5. notifier au Client toute violation de données dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, à l’adresse e-mail de son compte, avec les informations disponibles ;
  6. aider le Client pour ses analyses d’impact et consultations de la CNIL, sur demande raisonnable ;
  7. supprimer les données à l’échéance prévue ou sur demande du Client, sous réserve des obligations légales de conservation, et en donner confirmation écrite sur demande ;
  8. mettre à disposition les informations nécessaires pour démontrer le respect du présent accord. Les audits s’effectuent sur pièces (questionnaire, documentation), une fois par an au plus, sauf violation de données avérée.

5. Sous-traitants ultérieurs

Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés à la Partie 1, § 4. L’éditeur leur impose par contrat des obligations équivalentes et demeure responsable de leur exécution. Tout ajout ou remplacement est annoncé sur cette page et par e-mail aux titulaires d’un compte au moins 15 jours avant sa mise en œuvre ; le Client peut s’y opposer pour motif légitime en supprimant ses événements, les sommes payées pour un événement non encore réalisé lui étant alors remboursées.

6. Transferts

Aucun transfert hors de l’Union européenne n’est effectué sans information préalable du Client et sans les garanties prévues au chapitre V du RGPD.

7. Durée

Le présent accord s’applique tant que l’éditeur traite des données pour le compte du Client.