Politique de confidentialité
Dernière mise à jour : 20 août 2026.
La présente politique décrit comment l'association LRD HEBERG collecte, utilise, conserve et protège vos données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD – UE 2016/679) et à la loi Informatique et Libertés.
Elle a été rédigée à partir d'un inventaire complet de nos systèmes : tout ce qui est listé ici est réellement enregistré, et nous n'enregistrons rien qui ne soit listé ici.
1. Responsable du traitement
Association LRD HEBERG (association à but non lucratif)
22 rue Ernest Dupuis, 60520 Pontarmé, France
SIRET : 93885826300016 — RNA : W604009545
Contact / exercice de vos droits : contact@lrd-heberg.fr
2. Deux rôles à ne pas confondre
Notre activité met en jeu deux choses très différentes, et le RGPD ne nous attribue pas le même rôle dans les deux cas.
- Vos données de client (compte, facturation, support, connexions) : nous en sommes responsables de traitement. C'est l'objet de cette politique.
- Le contenu que vous hébergez chez nous (fichiers de votre serveur, bases de données de jeu, listes de joueurs, journaux de votre serveur) : vous en êtes responsable de traitement, et nous n'intervenons qu'en tant que sous-traitant, au sens de l'article 28 du RGPD. Voir la section 7.
3. Données que nous collectons
3.1 Compte
- Nom d'utilisateur, adresse e-mail, prénom et nom.
- Mot de passe, stocké sous forme de empreinte cryptographique (bcrypt) : nous ne le connaissons pas et ne pouvons pas le retrouver.
- Langue, avatar, préférence d'abonnement aux communications.
- Secret de double authentification et codes de récupération, si vous l'activez.
- Date de votre dernière connexion et de votre dernière activité.
3.2 Facturation
- Adresse postale, ville, code postal, pays, région, numéro de téléphone, raison sociale si vous en indiquez une.
- Historique des commandes, des factures, des remboursements et des mouvements de votre solde de compte.
- Référence de transaction et informations renvoyées par le prestataire de paiement (identifiant de payeur, nom associé au moyen de paiement, identifiant d'abonnement).
- Nous ne stockons jamais vos numéros de carte bancaire : ils ne transitent pas par nos serveurs.
3.3 Données techniques et de sécurité
- Adresses IP utilisées pour accéder au site et au panel, avec un compteur d'utilisation.
- Appareils : type d'appareil, système d'exploitation, navigateur (user-agent), date de dernière connexion.
- Journal d'activité du panel : chaque action effectuée sur votre serveur (démarrage, arrêt, modification de fichier, accès SFTP, commande console, sauvegarde) avec son horodatage et l'adresse IP d'origine.
- Tentatives de connexion échouées et blocages automatiques, à des fins de sécurité.
- Journaux du serveur web (adresse IP, page demandée, date, navigateur).
3.4 Communications
- Tickets de support et l'intégralité de leurs échanges, y compris lorsqu'ils transitent par notre serveur Discord.
- Copie des e-mails que nous vous envoyons (destinataire, objet, contenu, date d'envoi), afin que vous puissiez les retrouver dans votre espace client et que le support puisse vérifier ce qui vous a été communiqué.
3.5 Liaison Discord (facultative)
Si vous choisissez de relier votre compte Discord, nous recevons de Discord votre identifiant, votre pseudonyme et votre adresse e-mail Discord. Cette liaison est facultative, sert uniquement à l'authentification et au support, et peut être retirée à tout moment depuis votre espace client.
3.6 Éléments techniques que vous nous confiez
Certaines offres nécessitent que vous saisissiez vous-même des éléments techniques, que nous transmettons à votre serveur pour qu'il fonctionne : clé de licence de jeu, clé d'API d'une plateforme tierce, ou clé publique SSH lorsque votre offre inclut un accès en ligne de commande (par exemple l'offre FiveM avec assistant intégré). Ces éléments ne sont utilisés que pour faire fonctionner votre service, ne sont jamais communiqués à un tiers, et sont supprimés avec votre serveur.
4. Finalités et bases légales
- Fournir et gérer vos services d'hébergement, y compris l'accès au panel et le support — exécution du contrat.
- Facturation et obligations comptables — obligation légale.
- Sécurité, prévention de la fraude et des abus, traçabilité des actions sur les serveurs — intérêt légitime.
- Information des clients sur l'évolution de leur service et de leur compte — exécution du contrat.
- Mesure d'audience et communication marketing — consentement, recueilli via le bandeau cookies, révocable à tout moment.
5. Durée de conservation
5.1 La règle : deux ans après votre dernière interaction
Nous ne conservons pas indéfiniment les données des comptes dont nous n'avons plus de nouvelles. Vos données sont supprimées deux ans après votre dernière interaction avec nous.
La « dernière interaction » retient l'événement le plus récent parmi : une connexion au site ou au panel, une activité sur votre espace client, un paiement, un mouvement sur une commande, un message de support, ou une connexion depuis un appareil enregistré. Une seule de ces actions suffit à remettre le compteur à zéro pour deux ans.
5.2 Vous êtes prévenu six fois avant toute suppression
Aucun compte n'est supprimé sans préavis. Nous vous écrivons à votre adresse e-mail :
- 6 mois avant la suppression,
- 3 mois avant,
- 1 mois avant,
- 2 semaines avant,
- 1 semaine avant,
- 3 jours avant.
Chacun de ces messages rappelle la date exacte de suppression. Pour conserver votre compte, il suffit de vous connecter une fois : la suppression est annulée et le délai de deux ans repart intégralement.
5.3 Ce qui est conservé plus longtemps, et pourquoi
- Factures et pièces comptables : 10 ans. Cette durée nous est imposée par l'article L123-22 du code de commerce et nous ne pouvons pas y déroger, même à votre demande. Lorsqu'un compte porteur de factures atteint ses deux ans d'inactivité, nous l'anonymisons au lieu de le supprimer : le compte, ses identifiants de connexion, ses adresses IP, ses appareils, sa liaison Discord, son historique de messages et ses tickets sont effacés, et il ne subsiste que la pièce comptable elle-même, conservée à cette seule fin et sans accès courant.
- Journal d'activité du panel : 90 jours, puis purge automatique.
- Journaux du serveur web : 14 jours.
- Sauvegardes de serveurs : 360 jours maximum, puis suppression automatique.
- Contenu de votre serveur : le temps de votre abonnement, puis suppression à la résiliation.
5.4 Suppression à votre demande
Vous pouvez demander la suppression immédiate de votre compte depuis votre espace client ou par e-mail, sans attendre le délai de deux ans. Elle est exécutée sous trois jours. Seules les pièces comptables mentionnées ci-dessus sont conservées, dans les mêmes conditions.
6. Destinataires et sous-traitants
Vos données peuvent être traitées par des prestataires agissant pour notre compte :
- OVH — hébergement de l'infrastructure. Serveurs situés en France.
- Stripe et PayPal — traitement des paiements.
- IONOS — acheminement de nos e-mails.
- Discord — si vous reliez votre compte, et pour l'acheminement des tickets synchronisés avec notre serveur Discord.
- Cloudflare — protection anti-robot des formulaires d'inscription et de connexion.
- Google — mesure d'audience et publicité, uniquement après votre consentement via le bandeau cookies.
Cette liste est volontairement courte, et elle a été raccourcie. Le 20 août 2026, nous avons supprimé tout appel à un service tiers qui n'était pas strictement nécessaire :
- Les polices de caractères, jeux d'icônes et bibliothèques JavaScript étaient chargés depuis Google Fonts, Fontshare, unpkg, cdnjs, jsDelivr et le CDN Tailwind. Chacun de ces services recevait votre adresse IP et votre navigateur à chaque page affichée, avant même que vous ayez donné un quelconque consentement. Ils sont désormais servis depuis nos propres serveurs.
- La résolution du pays d'une adresse IP, utilisée pour afficher un drapeau dans le journal d'activité, passait par des services tiers auxquels nous transmettions l'adresse IP de nos clients. Elle se fait maintenant hors ligne, sur une base de données locale. Plus aucune adresse IP ne sort de nos serveurs à cette occasion, et le cache d'adresses IP qui l'accompagnait a été supprimé.
- Les avatars du panel étaient récupérés chez Gravatar, à qui nous transmettions une empreinte de votre adresse e-mail. Ils sont désormais générés localement.
Résultat : en dehors de la mesure d'audience soumise à votre consentement, l'affichage de nos pages ne déclenche aucune requête vers un tiers.
Nous ne vendons jamais vos données personnelles et ne les transmettons à aucun tiers à des fins publicitaires.
7. Le contenu que vous hébergez
Nous n'inspectons pas, n'analysons pas et n'exploitons pas le contenu de vos serveurs. Nous y accédons uniquement lorsque c'est techniquement indispensable : à votre demande dans le cadre du support, pour une intervention de maintenance, pour répondre à un incident de sécurité, ou sur réquisition légale.
Si votre serveur traite des données concernant vos propres joueurs ou utilisateurs — identifiants de jeu, comptes, journaux de connexion, listes de sanctions — c'est vous qui en êtes le responsable de traitement. Il vous appartient d'informer vos joueurs, de recueillir les consentements nécessaires, de répondre à leurs demandes d'accès ou d'effacement et de limiter ce que vous conservez. Nous n'agissons à cet égard qu'en qualité de sous-traitant technique, dans les limites de vos instructions et des présentes conditions.
Concrètement : nous stockons ce contenu, nous le sauvegardons, nous le restituons et nous le supprimons avec votre service — mais nous ne le lisons pas et nous ne décidons pas de ce qu'il contient.
8. Réquisitions judiciaires et coopération avec les autorités
LRD HEBERG est une association française, établie en France, dont l'infrastructure est située en France.
Nous coopérons pleinement avec les autorités françaises. Sur réquisition régulière d'une autorité judiciaire ou administrative française compétente, nous communiquons l'intégralité des données que nous sommes en mesure de fournir, dans le périmètre et le format demandés, et dans les délais impartis.
Demandes émanant d'autorités étrangères. Lorsqu'une autorité d'un État tiers sollicite des données relatives à des personnes situées en France, nous ne répondons pas directement à cette demande. Conformément à l'article 48 du RGPD, une décision d'une juridiction ou d'une autorité administrative d'un pays tiers n'est exécutoire qu'à la condition d'être fondée sur un accord international en vigueur, tel qu'un traité d'entraide judiciaire. La demande doit donc être présentée aux autorités françaises compétentes, qui apprécient sa recevabilité et nous autorisent, le cas échéant, à transmettre. Nous nous conformons alors à leur décision.
Cette règle protège nos membres et nos clients : elle garantit qu'aucune donnée détenue en France ne quitte le cadre juridique français sans qu'une autorité française l'ait validé.
Sauf lorsque la loi nous l'interdit expressément — notamment en cas de secret de l'enquête — nous informons la personne concernée qu'une réquisition la visant nous a été adressée.
9. Transferts hors Union européenne
Vos données sont hébergées et traitées en France. Certains de nos sous-traitants (PayPal, Stripe, Discord, Google, Cloudflare) peuvent réaliser des traitements hors de l'Union européenne ; ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou par une décision d'adéquation.
10. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données, ainsi que du droit de définir des directives relatives à leur sort après votre décès.
Pour les exercer, écrivez à contact@lrd-heberg.fr. Nous répondons sous un mois. Une pièce d'identité pourra vous être demandée en cas de doute raisonnable sur votre identité, et elle sera détruite immédiatement après vérification.
Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
11. Cookies
Le site utilise des cookies strictement nécessaires à son fonctionnement (session, sécurité, protection anti-robot), qui ne requièrent pas votre consentement, ainsi que des cookies de mesure d'audience et de publicité (Google) qui ne sont déposés qu'après votre consentement via le bandeau cookies.
Tant que vous n'avez pas accepté, aucun script de mesure n'est chargé et aucune requête n'est adressée à un serveur tiers — ni pour une police de caractères, ni pour une icône, ni pour une image. Vous pouvez modifier votre choix à tout moment en effaçant les cookies de votre navigateur puis en rechargeant le site.
12. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des échanges (HTTPS), stockage des mots de passe sous forme d'empreinte, chiffrement des identifiants de bases de données, double authentification disponible sur votre compte, filtrage anti-intrusion et blocage automatique des adresses abusives, analyse antivirus, sauvegardes régulières et accès administrateur restreint à un nombre limité de membres.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifions la CNIL dans les 72 heures et vous informons dans les meilleurs délais.
13. Modifications
Cette politique peut être mise à jour. La date de dernière mise à jour figure en haut de page. En cas de modification substantielle — notamment un changement de durée de conservation ou l'ajout d'un destinataire — nous en informons les clients par e-mail.
LRD-HEBERG