Répartition des responsabilités
L'administrateur du serveur (le « Responsable ») détermine les finalités et moyens des traitements propres à sa communauté. Kotbo, opéré par Elouan Passereau et Nathan Rontey (le « Sous-traitant »), agit sur ses instructions pour ces traitements. Pour les traitements de sécurité globale, blacklist globale et journaux techniques, Kotbo agit en revanche comme responsable (voir la politique de confidentialité, §1). Contact : [email protected].
Parties et modalités d'acceptation
| Partie | Identité |
|---|---|
| Sous-traitant | Kotbo — Elouan Passereau & Nathan Rontey · particuliers, édition à titre non professionnel · contact [email protected] |
| Responsable | L'administrateur du serveur Discord ayant invité et configuré Kotbo, identifié par son compte Discord et l'identifiant de serveur (Guild ID) concerné. |
Acceptation. Le présent accord est réputé accepté par le Responsable lors de l'invitation du bot et de l'activation des modules. Une acceptation horodatée et versionnée est enregistrée côté service (identifiant de serveur, identifiant administrateur, numéro de version et date). Le Responsable peut demander une copie de cette trace à [email protected].
Objet et durée
Kotbo traite, pour le compte du Responsable, les données nécessaires aux modules activés sur son serveur. Le traitement dure pendant la fourniture du service, sous réserve des durées et modalités présentées dans la politique de confidentialité (§7). Il prend fin au retrait du bot ou à la résiliation.
Nature, finalités et personnes concernées
Les opérations comprennent la collecte (depuis Discord ou des formulaires), l'organisation, la consultation, la modification, l'export et la suppression sur instruction. Les finalités couvrent la gestion communautaire, le staff, la modération, les tickets, les candidatures, les événements, les statistiques, l'économie et les sauvegardes.
Données concernées
- identifiants, profils et métadonnées Discord ;
- activité, participations, invitations et statistiques communautaires ;
- contenu des messages lorsque la journalisation est activée par le Responsable ;
- données de vérification de sécurité (IP, appareil, e-mail, connexions, serveurs, preuves de doublon) ;
- contenus des formulaires, candidatures et tickets ;
- sanctions, données staff, sauvegardes et journaux d'audit.
Le détail complet est publié dans la politique de confidentialité (§2 à §4).
Instructions et obligations de Kotbo
- traiter les données uniquement sur instructions documentées résultant de la configuration et des demandes du Responsable, y compris pour les transferts ;
- garantir la confidentialité des personnes autorisées et limiter les accès au besoin d'en connaître ;
- mettre en œuvre les mesures techniques et organisationnelles de l'annexe (§12) ;
- informer le Responsable si une instruction paraît contraire au RGPD ;
- assister le Responsable pour les demandes de droits, les analyses d'impact, la sécurité et les violations ;
- tenir un registre des catégories d'activités de traitement effectuées pour le compte du Responsable ;
- mettre à disposition les informations nécessaires à la démonstration de conformité et permettre les audits (§11).
Obligations de l'administrateur (Responsable)
- disposer d'une base légale pour chaque module activé, informer les membres et limiter les accès du staff ;
- informer préalablement les membres avant d'activer les modules intrusifs (journalisation des messages, vérification anti multi-comptes, suivi détaillé du staff) ;
- ne collecter que les données pertinentes, définir des durées proportionnées et traiter les demandes des personnes ;
- ne pas utiliser les champs libres pour collecter des données sensibles sans nécessité, base légale et garanties ;
- transmettre des instructions licites et configurer Kotbo conformément au droit applicable.
Sous-traitants ultérieurs
Le Responsable donne une autorisation générale au recours aux prestataires ci-dessous. Kotbo informe de tout ajout ou remplacement au moins 30 jours avant son entrée en vigueur, afin de permettre une objection motivée ; à défaut d'accord, le Responsable peut cesser d'utiliser le module concerné ou retirer le bot.
| Prestataire | Fonction | Pays / zone |
|---|---|---|
| Contabo GmbH | Hébergement de la base et de l'infrastructure, sauvegardes | Allemagne (Union européenne) |
| Cloudflare, Inc. | Réseau, cache et sécurité (WAF, anti-abus) | États-Unis / réseau mondial — clauses contractuelles types |
| Discord Inc. | Plateforme source et destination des données | États-Unis — garanties annoncées par Discord |
| Sentry (Functional Software, Inc.) | Diagnostic d'erreurs (si activé) | Selon la région et le contrat configurés |
| LibreTranslate, YouTube, Twitch | Modules optionnels | Selon le service activé — pas de données personnelles de membres pour YouTube/Twitch |
Transferts internationaux
Les données sont hébergées dans l'EEE. Les transferts hors EEE éventuels (Discord, Cloudflare, Sentry) sont encadrés par des clauses contractuelles types de la Commission européenne et/ou les mécanismes de conformité des prestataires concernés. Aucun transfert n'est réalisé en dehors de ces garanties.
Violations de données & notification
Kotbo notifie le Responsable dans les meilleurs délais et au plus tard 48 heures après avoir pris connaissance d'une violation affectant ses données, par e-mail à l'adresse de contact du serveur. La notification précise, dans la mesure du possible : la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées. Kotbo assiste le Responsable dans son éventuelle notification à l'autorité de contrôle (72 h) et aux personnes concernées.
Restitution et suppression
- À la fin du service, les données sont, au choix du Responsable, restituées (export structuré) puis supprimées, ou directement supprimées.
- La suppression des données actives intervient dans un délai de 30 jours après la fin du service ou une demande recevable.
- Les copies présentes dans les sauvegardes chiffrées expirent selon le cycle de rotation, dans un délai maximal de 35 jours, période pendant laquelle elles ne sont plus utilisées activement.
- Kotbo peut conserver certaines données si une obligation légale l'impose, en le documentant.
Audits
Kotbo met à disposition les informations nécessaires à la démonstration de conformité. Le Responsable peut demander un audit une fois par an (ou après un incident), sur préavis raisonnable de 30 jours, par la fourniture de documentation, un questionnaire de sécurité ou une réunion, sans compromettre la sécurité ni la confidentialité des autres clients. Les audits sur site restent exceptionnels et encadrés.
Annexe — Mesures techniques et organisationnelles (TOMs)
| Domaine | Mesures |
|---|---|
| Chiffrement | TLS/HTTPS en transit ; jetons Discord chiffrés côté serveur ; clés API stockées en hash SHA-256. |
| Contrôle d'accès | OAuth2 Authorization Code, sessions serveur révocables, cookie HttpOnly ; permissions granulaires par serveur ; accès équipe restreint au besoin d'en connaître. |
| Isolation | Cloisonnement logique par serveur (Guild ID) ; un serveur ne peut accéder aux données d'un autre. |
| Journalisation | Journaux d'audit des actions administratives (auteur, action, horodatage). |
| Sauvegardes | Sauvegardes régulières avec contrôle d'intégrité et expiration. |
| Minimisation | Collecte limitée aux modules activés ; profils privés par défaut ; filtrage des secrets dans les journaux. |
| Organisation | Obligation de confidentialité de l'équipe ; procédure d'exercice des droits ; revue à chaque nouveau module ou prestataire. |
Contact et exercice des droits
Les demandes, instructions et questions contractuelles sont adressées à [email protected].