Procédure d'exercice des droits des personnes — Bulléo
Dernière mise à jour : 2 juillet 2026 — version 1.0 Responsable de la procédure : Julien Henry (éditeur de Bulléo) — pas de DPO désigné
1. Objet
Cette procédure décrit le traitement manuel des demandes d'exercice des droits prévus par le RGPD (articles 15 à 22), afin d'y répondre dans les délais légaux et de conserver une trace de chaque demande.
2. Droits concernés
| Droit | Article | Description |
|---|---|---|
| Accès | 15 | Obtenir la confirmation qu'un traitement existe et une copie des données |
| Rectification | 16 | Corriger des données inexactes ou incomplètes |
| Effacement | 17 | Supprimer les données (« droit à l'oubli »), sous réserve des obligations légales |
| Limitation | 18 | Geler temporairement le traitement |
| Portabilité | 20 | Recevoir ses données dans un format structuré, couramment utilisé et lisible par machine |
| Opposition | 21 | S'opposer à un traitement (notamment prospection) |
| Retrait du consentement | 7.3 | Retirer un consentement donné (santé, photos), sans effet rétroactif |
3. Qui est responsable de répondre ? (double casquette)
C'est le point le plus important de cette procédure.
3.1 Demande portant sur des données traitées pour le compte d'une crèche
(enfants, parents, personnel, présences, messagerie, médias, facturation des familles, etc.)
- La crèche est responsable de traitement : c'est elle qui doit répondre à la personne concernée.
- Bulléo est sous-traitant : il assiste la crèche (fonctionnalités d'export / rectification / suppression, ou extraction dédiée) mais ne répond jamais directement à la personne de sa propre initiative.
- Si une telle demande arrive à Bulléo : Bulléo ne traite pas la demande sur le fond, l'enregistre au registre, puis la transmet sans délai à la crèche concernée (point de contact du DPA) en informant le demandeur qu'il doit s'adresser à la crèche.
3.2 Demande portant sur des données dont Bulléo est responsable
(comptes des utilisateurs pro, prospects, facturation de l'abonnement, logs techniques)
- Bulléo est responsable de traitement : il traite la demande directement selon la présente procédure.
4. Canal de réception
Les demandes peuvent être reçues par :
- e-mail : contact@bulleo.app ;
- courrier postal : Julien HENRY (EI), 2Q Route de Villemoisan, 49370 Bécon-les-Granits, France ;
- éventuellement via le support du Service.
Toute personne recevant une demande (support, commercial, direction) la transfère immédiatement au responsable de la procédure.
5. Étapes de traitement
Étape 1 — Réception et horodatage
Enregistrer la demande au registre des demandes (section 8) : date de réception, identité alléguée, canal, nature du droit invoqué. Le délai légal court à compter de la réception.
Étape 2 — Qualification (casquette)
Déterminer si la demande relève du §3.1 (données d'une crèche → transmettre à la crèche) ou du §3.2 (données Bulléo → traiter). Router en conséquence.
Étape 3 — Vérification d'identité
Vérifier raisonnablement l'identité du demandeur, sans excès de collecte :
- privilégier la vérification via le compte / l'e-mail connu ;
- en cas de doute sérieux, demander un justificatif proportionné ;
- pour les données d'un enfant, la demande émane des titulaires de l'autorité parentale ; vérifier la qualité du demandeur.
- Consigner la méthode de vérification.
Étape 4 — Instruction
- Accès / portabilité : rassembler les données, préparer une copie (format lisible ; format structuré pour la portabilité).
- Rectification : corriger et confirmer.
- Effacement / opposition / limitation / retrait : vérifier l'absence de motif légal de conservation (ex. obligation comptable de 10 ans, obligations PMI) ; appliquer la mesure ou expliquer le refus partiel et motivé.
- Pour les demandes du §3.1, coordonner avec la crèche et fournir l'assistance technique nécessaire.
Étape 5 — Réponse
Répondre à la personne (ou, §3.1, permettre à la crèche de répondre) :
- par écrit, de façon claire ;
- gratuitement (sauf demandes manifestement infondées ou excessives → possibilité de refus motivé ou de frais raisonnables) ;
- en indiquant les suites données et, en cas de refus, les motifs et les voies de recours (réclamation CNIL).
Étape 6 — Clôture et archivage
Clôturer au registre (date de réponse, décision, pièces). Conserver la trace conformément à la Politique de conservation.
6. Délais
- Délai de principe : 1 mois à compter de la réception (art. 12.3 RGPD).
- Prolongation possible de 2 mois pour les demandes complexes ou nombreuses, avec information du demandeur dans le mois initial, en indiquant les motifs.
- Objectif interne : traiter sous 15 jours pour garder de la marge.
7. Cas particuliers
- Demande imprécise : demander des précisions (cela peut suspendre le délai le temps de la clarification).
- Doute sur l'identité : demander un complément proportionné ; le délai peut être suspendu jusqu'à réception.
- Demande relative à un mineur : traiter avec la ou les personnes exerçant l'autorité parentale ; attention aux situations familiales sensibles.
- Demande manifestement infondée ou excessive (répétitive) : refus motivé possible ou frais raisonnables (art. 12.5).
- Effacement impossible pour motif légal : effacement partiel + information sur les données conservées et leur fondement.
8. Registre des demandes
Tenir un registre (tableur ou outil dédié) avec au minimum les colonnes suivantes :
| Champ | Exemple |
|---|---|
| N° de demande | 2026-001 |
| Date de réception | 2026-07-02 |
| Demandeur | Nom / e-mail |
| Casquette | Bulléo responsable / Crèche responsable (transmise) |
| Crèche concernée (si transmise) | [nom] |
| Droit invoqué | Accès / Effacement / … |
| Vérification d'identité | Méthode + date |
| Actions réalisées | Export / correction / suppression… |
| Date de réponse | 2026-07-20 |
| Décision | Satisfaite / Partielle / Refusée (motif) |
| Délai respecté ? | Oui / Non |
Le registre est tenu par Julien Henry (éditeur de Bulléo) dans un fichier sécurisé à accès restreint, conservé conformément à la Politique de conservation.
9. Modèle de réponse (à adapter)
Objet : Réponse à votre demande d'exercice de vos droits
Madame, Monsieur,
Nous accusons réception de votre demande du
[date]relative à[droit invoqué].[Après vérification de votre identité, ]nous vous informons que[suite donnée : données jointes / correction effectuée / suppression réalisée / motifs du refus partiel].[Le cas échéant : votre demande porte sur des données traitées par la crèche [nom], responsable de traitement ; nous la lui avons transmise / nous vous invitons à vous rapprocher d'elle à l'adresse suivante : …]Vous disposez du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
Cordialement,
[signataire]
10. Réclamation CNIL
Rappeler systématiquement, en cas de réponse défavorable, la possibilité de saisir la CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.