La présente politique explique comment APESA collecte et utilise les données personnelles des visiteurs et utilisateurs du site apesa.fr, notamment lors d'une prise de contact, d'une demande de formation, d'un abonnement à la newsletter, d'une candidature ou du téléchargement d'une ressource.
Elle décrit également la mesure d'audience sans cookie et les services tiers susceptibles de recevoir des données techniques. Une information synthétique doit être affichée au moment de chaque collecte, avec un lien vers cette politique.
Le responsable des traitements décrits dans cette politique est APESA, Société Coopérative d'Intérêt Collectif, Hélioparc, 2 avenue du Président Pierre Angot, 64000 Pau, France.
Courriel pour l'exercice des droits : rgpd [@] apesa.fr
Adresse postale : APESA - Référent protection des données - Hélioparc, 2 avenue du Président Pierre Angot, 64000 Pau
Données : Entreprise, nom, prénom, adresse électronique, téléphone, message et informations librement communiquées.
Finalités : Recevoir, orienter et traiter la demande ; assurer le suivi de la relation.
Base légale : Mesures précontractuelles demandées par la personne ou intérêt légitime d'APESA à répondre aux sollicitations professionnelles.
Destinataires : Personnes habilitées des équipes APESA concernées, messagerie et prestataires techniques nécessaires.
Durée : Trois ans à compter du dernier contact émanant de la personne, sauf durée plus courte ou archivage justifié par une obligation ou un contentieux.
Les messages sont transmis par courrier électronique et peuvent être conservés dans WordPress. Ils ne doivent pas contenir de données sensibles non nécessaires.
Données : Civilité, nom, prénom, fonction, coordonnées, organisme, adresse, formation souhaitée, session, participants, demande d'aménagement et message.
Finalités : Traiter la demande d'inscription, préparer la convention et organiser la formation, y compris les aménagements demandés.
Base légale : Mesures précontractuelles ; puis exécution du contrat de formation. Pour une information révélant la santé ou le handicap : consentement explicite de la personne, lorsque ce traitement est nécessaire.
Destinataires : Équipe formation et personnes strictement nécessaires à l'organisation ; prestataires techniques.
Durée : Trois ans après le dernier contact si la demande n'aboutit pas. En cas d'inscription, durées légales ou contractuelles applicables aux documents administratifs, comptables et de formation.
Le champ relatif aux besoins d'aménagement doit être facultatif. Il est recommandé de ne recueillir à ce stade que l'aménagement utile, sans diagnostic médical ni justificatif non nécessaire.
Données : Nom, prénom, adresse électronique, preuve du double opt-in, désinscription et, si activés, données d'ouverture et de clic associées au destinataire.
Finalités : Envoyer la newsletter ; gérer les abonnements ; mesurer la délivrabilité et, lorsque la personne l'a accepté, la performance éditoriale des campagnes.
Base légale : Consentement pour l'abonnement. Les opérations de suivi non strictement nécessaires à la délivrabilité sont mises en oeuvre avec un consentement éclairé conforme à l'article 82 de la loi Informatique et Libertés.
Destinataires : Équipe communication habilitée et Sarbacane, prestataire d'envoi dont les données de campagne sont annoncées comme hébergées en France.
Durée : Jusqu'au désabonnement ; à défaut, trois ans après le dernier contact actif. Statistiques individuelles : trois ans maximum, sous réserve de la nécessité réelle ; statistiques anonymisées possibles au-delà.
La simple ouverture d'un message ne doit pas être utilisée pour prolonger la durée de conservation commerciale. Chaque message comporte un lien de désinscription. Le retrait du consentement au suivi doit arrêter le suivi et entraîner la suppression des données associées lorsqu'aucune autre base ne justifie leur conservation.
Point 2026. Pour les adresses collectées avant le 14 avril 2026, la période transitoire prévue par la CNIL a pris fin le 14 juillet 2026. Si l'information permettant une opposition n'a pas été adressée dans les conditions prévues par la recommandation, APESA doit désormais recueillir un consentement valable avant tout suivi soumis à consentement ou désactiver ce suivi. En l'absence de preuve de consentement à la newsletter elle-même, la base historique doit être requalifiée avant réutilisation.
Données : Nom, prénom, adresse électronique, téléphone, CV, lettre de motivation et message.
Finalités : Étudier une candidature à une offre ou une candidature spontanée ; constituer, si la personne l'accepte, un vivier de candidatures.
Base légale : Mesures précontractuelles pour le recrutement en cours ; consentement pour la conservation dans un vivier au-delà de la procédure concernée.
Destinataires : Service RH et personnes strictement nécessaires au recrutement ; messagerie, WordPress et prestataires techniques.
Durée : Candidatures non retenues : deux ans maximum à compter du dernier contact, sauf effacement demandé plus tôt. Candidat recruté : suppression de WordPress après recrutement et transfert des seules données nécessaires au dossier RH, selon les durées applicables aux salariés.
Les candidats sont invités à ne pas communiquer de données sensibles sans nécessité. Si un CV en contient, APESA les traite uniquement dans la mesure indispensable à l'examen de la candidature et en limite strictement l'accès.
Données : Entreprise, nom, prénom, adresse électronique, ressource demandée et choix distincts concernant la prospection et la newsletter.
Finalités : Gérer le formulaire externe hébergé par Sarbacane ; mettre à disposition ou adresser la ressource demandée ; qualifier le contact dans le CRM interne Gide lorsque les données y sont effectivement transférées ; et, lorsqu'il s'agit d'un contact professionnel pertinent, proposer des informations sur les services d'APESA en rapport avec son activité.
Base légale : Intérêt légitime d'APESA à répondre à la demande de ressource et, pour un contact professionnel, à adresser une prospection B2B pertinente, avec droit d'opposition ; consentement distinct pour la newsletter et, lorsqu'il est requis, pour les dispositifs de suivi intégrés aux courriels.
Destinataires : Équipes habilitées d'APESA, Sarbacane pour l'hébergement du formulaire, la collecte des informations, la gestion de la liste concernée et la remise de la ressource, CRM interne Gide lorsque les données y sont effectivement transférées, et prestataires techniques strictement nécessaires.
Durée : Trois ans à compter de la collecte ou du dernier contact actif émanant du prospect lorsque les données sont utilisées pour le suivi de la relation ou la prospection professionnelle. Une simple ouverture d'un courriel ne constitue pas un nouveau contact. Les preuves des choix exprimés sont conservées pendant la durée nécessaire à la démonstration du respect des obligations applicables.
Le téléchargement d'une ressource s'effectue sur une page externe hébergée par Sarbacane pour le compte d'APESA. Il ne vaut pas inscription à la newsletter : celle-ci doit faire l'objet d'un choix distinct, facultatif et non précoché. Lorsqu'une prospection professionnelle est envisagée, la personne en est informée dès le formulaire et peut s'y opposer simplement et gratuitement lors de la collecte puis dans chaque sollicitation.
Données : Identité professionnelle, identifiant, rôle, journaux de connexion et actions d'administration nécessaires à la sécurité.
Finalités : Gérer les habilitations, publier les contenus et sécuriser le site.
Base légale : Intérêt légitime d'APESA à administrer et sécuriser son système d'information.
Destinataires : Administrateurs habilités d'APESA et prestataires de maintenance pendant la durée de leur mission.
Durée : Pendant la durée de l'habilitation ; désactivation ou suppression dès que l'accès n'est plus nécessaire, sous réserve des journaux de sécurité conservés pour leur durée propre.
Données : Les requêtes de recherche ne sont pas enregistrées et aucun profil n'est constitué.
Finalités : Fournir les résultats demandés à l'instant de la recherche.
Base légale : Service demandé par l'utilisateur.
Destinataires : Traitement technique local au site.
Durée : Aucune conservation des requêtes.
Données : Adresse IP, date et heure, ressource demandée, informations techniques du navigateur ou du serveur, événements de sécurité.
Finalités : Assurer la sécurité, diagnostiquer les incidents, prévenir les accès frauduleux et garantir la continuité du service.
Base légale : Intérêt légitime d'APESA à sécuriser son site et son infrastructure.
Destinataires : Administrateur serveur habilité, OVH SAS et prestataires techniques nécessaires.
Durée : [À CONFIRMER : 12 mois proposés pour les logs actifs. La présence de logs dans des sauvegardes conservées trois ans doit être limitée, documentée et soumise à une purge adaptée.]
APESA utilise Matomo, un outil de mesure d'audience auto-hébergé sur son infrastructure située en France. Cette mesure permet d'évaluer la fréquentation et d'améliorer l'ergonomie et les performances du site. Les données ne sont pas transmises à un fournisseur d'analytics tiers.
Données Matomo : Pages consultées, provenance technique, type d'appareil et de navigateur, date et heure de consultation, et adresse IP anonymisée.
Durée des données Matomo : 24 mois.
Base légale : Intérêt légitime d'APESA à mesurer l'audience de son site, dans une configuration limitée à cette seule finalité et produisant uniquement des statistiques anonymes.
Matomo est configuré sans cookie, sans identifiant persistant, sans suivi entre plusieurs sites, sans profilage publicitaire et sans recoupement avec d'autres traitements. L'adresse IP est anonymisée et les résultats sont utilisés pour le compte exclusif d'APESA. Dans cette configuration, qui respecte les critères publiés par la CNIL pour la mesure d'audience exemptée, aucun consentement préalable n'est requis. Les visiteurs restent informés de ce traitement par la présente politique.
Dans sa configuration actuelle, le site apesa.fr n'utilise aucun cookie ou autre traceur à des fins de mesure d'audience, de publicité ou de personnalisation. Matomo fonctionne sans cookie. Le seul cookie prévu est le cookie technique _GRECAPTCHA, déposé par Google reCAPTCHA sur les formulaires protégés afin de distinguer les utilisateurs légitimes des envois automatisés.
Les traceurs strictement nécessaires à la sécurité d'un service expressément demandé ne sont pas soumis au consentement préalable. Dès lors que reCAPTCHA est chargé uniquement sur les formulaires concernés, utilisé exclusivement contre le spam et la fraude, et ne poursuit aucune finalité publicitaire, de personnalisation ou de suivi, le cookie _GRECAPTCHA est traité comme strictement nécessaire. Aucun bandeau ni module d'acceptation des cookies n'est alors affiché. Les visiteurs restent informés de son utilisation par la présente politique.
Si la version ou le paramétrage effectivement déployé de reCAPTCHA entraîne une réutilisation des données par Google pour une autre finalité, le recours à d'autres cookies ou un suivi dépassant la stricte sécurisation des formulaires, son chargement devra être bloqué avant consentement ou la solution remplacée. La même règle s'applique à toute évolution future du site introduisant un traceur soumis au consentement.
Des vidéos YouTube ou Vimeo peuvent être proposées sur certaines pages. Leur intégration est configurée pour ne pas déposer de cookie lors de la simple consultation du site APESA. Lorsque l'utilisateur lance une vidéo ou accède au service externe, son navigateur peut toutefois transmettre au fournisseur l'adresse IP, des informations techniques et la page consultée. Les réglages renforçant la confidentialité doivent être conservés. Si une évolution technique entraîne un accès au terminal soumis à consentement, la vidéo devra être bloquée avant accord ou remplacée par un simple lien externe.
Google reCAPTCHA protège les formulaires contre les envois automatisés, le spam et les abus. Il doit être chargé uniquement sur les pages comportant un formulaire et uniquement lorsque son exécution est nécessaire. Lors de son utilisation, Google peut recevoir notamment l'adresse IP, des informations sur le navigateur et l'appareil, la page consultée, les interactions nécessaires à l'analyse de risque et le jeton de vérification. reCAPTCHA dépose le cookie technique _GRECAPTCHA nécessaire à cette analyse. APESA limite cette utilisation à la sécurité des formulaires et n'exploite pas ces informations à des fins publicitaires ou de profilage. La version utilisée, le domaine de chargement et la durée effective du cookie doivent être consignés et vérifiés après intégration.
Le téléchargement de certaines ressources renvoie vers un formulaire externe hébergé par Sarbacane pour le compte d'APESA. Ce formulaire n'est pas intégré dans apesa.fr : le simple lien externe ne conduit donc pas Sarbacane à déposer un cookie sur le site APESA. Lors de l'ouverture de la page externe, le navigateur se connecte toutefois au service Sarbacane, qui peut recevoir des données techniques et utiliser des cookies ou traceurs selon le paramétrage retenu. APESA veille à ce que cette page comporte l'information requise et, lorsque cela est nécessaire, un mécanisme de consentement avant l'utilisation de traceurs non strictement nécessaires.
Des cartes reposant sur OpenStreetMap peuvent être affichées. Leur intégration est configurée sans dépôt de cookie. Selon le fournisseur technique des tuiles cartographiques, l'affichage peut néanmoins entraîner une connexion à un serveur tiers et la transmission de l'adresse IP et d'informations techniques. APESA privilégie une intégration limitant ces échanges et tient l'identité du fournisseur effectivement utilisé à jour.
La configuration doit être contrôlée à chaque mise en production et après toute évolution des extensions, lecteurs vidéo, outils anti-spam, cartes ou scripts tiers. Si un traceur soumis à consentement est ajouté, la présente politique devra être actualisée et un mécanisme de consentement installé avant son activation.
Dans la limite de leurs attributions, les données peuvent être accessibles aux équipes APESA habilitées ainsi qu'aux prestataires intervenant pour le compte d'APESA : hébergement OVH SAS, maintenance et conception Grain Blanc, messagerie et stockage Google Workspace, hébergement et gestion des formulaires externes de téléchargement, gestion des listes de contacts et routage des courriels par Sarbacane, protection des formulaires du site par Google reCAPTCHA, services vidéo YouTube et Vimeo, et fournisseur technique utilisé pour les cartes OpenStreetMap.
Ces prestataires ne peuvent traiter les données que selon le rôle et les instructions qui leur sont applicables. APESA doit encadrer ses sous-traitants par des clauses conformes à l'article 28 du RGPD et tenir leur liste à jour.
L'hébergement principal ainsi que les données de formulaires et de campagne Sarbacane sont annoncés comme situés en France. Certains services tiers, notamment Google reCAPTCHA, Google/YouTube, Vimeo ou leurs sous-traitants, peuvent néanmoins impliquer un accès ou un transfert hors de l'Espace économique européen.
Dans ce cas, APESA s'assure que le transfert repose sur un mécanisme reconnu par le RGPD, tel qu'une décision d'adéquation, les clauses contractuelles types de la Commission européenne et, lorsque nécessaire, des mesures complémentaires. Les personnes peuvent demander des informations sur les garanties applicables au contact indiqué dans cette politique.
APESA met en oeuvre des mesures techniques et organisationnelles adaptées aux risques : accès nominatifs, limitation des habilitations, mises à jour de sécurité, sauvegardes, journalisation, protection des formulaires et transmission chiffrée. Aucun système n'offrant une sécurité absolue, APESA adapte ces mesures et ses procédures en fonction des évolutions techniques et des risques identifiés.
Selon le traitement et sa base légale, vous pouvez exercer les droits suivants : accès, rectification, effacement, limitation, opposition, portabilité des données fournies et retrait de votre consentement à tout moment. Le retrait du consentement ne remet pas en cause la licéité des opérations réalisées avant ce retrait.
Pour exercer vos droits, vous pouvez écrire à rgpd [@] apesa.fr ou à APESA - Référent protection des données - Hélioparc, 2 avenue du Président Pierre Angot, 64000 Pau. Une pièce d'identité ne sera demandée qu'en cas de doute raisonnable sur l'identité du demandeur et uniquement dans la mesure nécessaire.
APESA répond dans le délai prévu par le RGPD, en principe un mois, sous réserve des prolongations permises pour les demandes complexes ou nombreuses.
Vous pouvez également adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL) : www.cnil.fr.
La présente politique peut être modifiée pour tenir compte d'une évolution légale, réglementaire, organisationnelle ou technique. En cas de modification substantielle, une information adaptée est mise à disposition des personnes concernées.
Dernière mise à jour : 28 août 2026.
3 chemin de sers, 64121 Montardon, France
contact@apesa.fr

