Politique de confidentialité
Ce que nous conservons — presque rien — et ce que vous pouvez en faire, à tout moment et sans nous écrire.
Dernière mise à jour : 12 août 2026.
Informations que seul l'éditeur peut renseigner
L'identité du responsable de traitement et le lieu d'hébergement des données ne sont pas inventés ici. Tant qu'ils portent la mention « à compléter », cette politique reste incomplète au regard des articles 13 et 14 du RGPD.
- Responsable du traitement (identité et adresse)
- à compléter
- Adresse de contact pour l'exercice de vos droits
- à compléter
- Délégué à la protection des données, s'il en a été désigné un
- à compléter
- Pays d'hébergement des données
- à compléter
En bref
- Consulter la qualité de l'eau ne demande aucun compte, et vos recherches ne passent pas par nos serveurs : votre navigateur interroge directement Hub'Eau et l'Agence européenne pour l'environnement.
- Si vous créez un compte, la seule donnée directement identifiante conservée est votre adresse e-mail.
- Aucune publicité, aucun traceur, aucune revente ni partage à des fins commerciales.
- Vous pouvez exporter l'intégralité de vos données et supprimer votre compte vous-même, à tout moment. La suppression est immédiate et définitive.
Ce que nous conservons, et pourquoi
Uniquement pour les personnes qui créent un compte :
- Adresse e-mail — vous identifier à la connexion et vous envoyer les alertes que vous avez demandées. C'est la seule donnée directement identifiante.
- Mot de passe — jamais conservé tel quel : seule une empreinte Argon2id est stockée, dont on ne peut pas revenir au mot de passe. C'est aussi pourquoi nous ne pouvons pas vous le rappeler, seulement vous permettre d'en choisir un nouveau.
- Langue et formule — vous écrire dans votre langue.
- Lieux enregistrés — un libellé que vous choisissez, la commune, son code INSEE, le code postal et le réseau de distribution. Jamais la rue ni le numéro : la commune suffit pour interroger Hub'Eau.
- Sites de baignade suivis — l'identifiant, le nom et les coordonnées du site public ; jamais les vôtres.
- Alertes — leur type, leur cible et la date du dernier envoi, pour ne pas vous prévenir deux fois de la même chose.
- Sessions — un jeton de connexion conservé sous forme hachée. Votre adresse IP et votre navigateur ne sont conservés que sous forme d'empreinte non réversible.
- Tentatives de connexion — une empreinte non réversible de l'adresse IP ou de l'adresse visée, pour freiner les attaques par force brute.
- Liens envoyés par courriel — l'empreinte du lien de confirmation d'adresse ou de réinitialisation de mot de passe, sa date d'expiration et son état d'utilisation.
Ce que nous ne conservons jamais
- Nom, prénom, civilité, date de naissance, numéro de téléphone.
- Adresse postale précise : la commune est la granularité la plus fine.
- Données bancaires : l'espace membre est gratuit et aucun paiement n'est branché.
- Historique de vos consultations : elles ne passent pas par nos serveurs.
- Adresses IP et navigateurs en clair.
- Cookies publicitaires, traceurs tiers, empreinte de navigateur.
Sur quelle base légale
La gestion de votre compte et l'envoi des alertes reposent sur l'exécution du service que vous avez demandé (RGPD, article 6.1.b). La limitation des tentatives de connexion repose sur notre intérêt légitime à protéger les comptes (article 6.1.f).
Aucun message n'est envoyé sans que vous l'ayez demandé, et chaque message porte un lien de désabonnement qui fonctionne en un clic.
Combien de temps
- Compte et données associées : tant que le compte existe.
- Sessions : 30 jours au maximum, purgées automatiquement à expiration, dix sessions simultanées au plus.
- Tentatives de connexion : 24 heures.
- Lien de réinitialisation de mot de passe : 1 heure, et il ne fonctionne qu'une seule fois.
- Lien de confirmation d'adresse : 24 heures, et il ne fonctionne qu'une seule fois.
- Après suppression du compte : rien. L'effacement est physique et immédiat, et il emporte les lieux, les sites suivis, les alertes et les sessions.
Cookies
Un seul cookie, nommé « akvido_sess », déposé uniquement lorsque vous vous connectez. Il ne contient qu'un jeton de session opaque et il est strictement nécessaire au fonctionnement de l'espace membre : à ce titre, il ne requiert pas votre consentement préalable.
Aucune mesure d'audience, aucun cookie tiers, aucun traceur publicitaire. Vous déconnecter supprime ce cookie.
Qui reçoit vos données
Personne. Vos données ne sont ni vendues, ni louées, ni transmises à des fins commerciales ou publicitaires.
Les courriels sont remis au serveur de messagerie qui héberge le domaine du site : aucun prestataire d'envoi tiers n'intervient. Le pays d'hébergement, indiqué en tête de page, détermine l'existence éventuelle d'un transfert hors de l'Union européenne ; il doit être précisé par l'éditeur.
Vos droits
Ils s'exercent directement depuis votre espace membre, sans nous écrire et sans délai :
- Accès et portabilité — le bouton « Exporter mes données » renvoie l'intégralité de votre compte dans un fichier JSON.
- Rectification — vous modifiez vous-même vos lieux, vos sites suivis, vos alertes et votre mot de passe.
- Effacement — le bouton de suppression de compte efface tout, physiquement et immédiatement.
- Opposition — vous pouvez désactiver une alerte, ou utiliser le lien de désabonnement présent dans chaque message.
L'export ne contient ni l'empreinte de votre mot de passe, ni vos jetons de session, ni les empreintes d'adresse IP : ce sont des secrets d'authentification ou des données non réversibles.
Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr) ou de l'autorité de protection des données de votre pays.
Comment vos données sont protégées
- Mots de passe hachés en Argon2id : le mot de passe en clair n'est jamais conservé.
- Jetons de session tirés au hasard et conservés hachés ; cookie HttpOnly, Secure et SameSite.
- Liens envoyés par courriel à usage unique, hachés en base et à durée de vie courte.
- Requêtes préparées systématiques et cloisonnement strict entre membres.
- Réponses identiques que l'adresse existe ou non, pour qu'on ne puisse pas découvrir qui est inscrit.
- Compte de base de données limité à la seule base d'Akvido, sans droit d'en modifier la structure.
Mineurs
Le service ne s'adresse pas spécifiquement aux mineurs et ne collecte aucune information permettant de connaître l'âge de ses membres.
Modifications
Toute évolution de cette politique est datée en tête de page. Un changement substantiel touchant les membres inscrits leur sera annoncé par courriel.
Voir aussi : Mentions légales