BloomVPN a été conçu autour d'un principe simple et radical : ne pas collecter ce que nous n'avons pas besoin de collecter. Le Règlement général sur la protection des données (RGPD, Règlement (UE) 2016/679) encadre le traitement des données à caractère personnel. La présente page détaille, article par article, comment l'architecture anonyme de BloomVPN se traduit en conformité, et souvent au-delà des exigences réglementaires.
Le principe directeur est le suivant : en l'absence de données à caractère personnel, la plupart des obligations du RGPD sont sans objet par construction. Ce qui ne saurait être collecté ne saurait être mal traité.
Article 4 : Notion de « donnée personnelle »
Une donnée personnelle est, au sens du RGPD, toute information se rapportant à une personne physique identifiée ou identifiable. Le système BloomVPN remplace l'identité par une clé d'accès anonyme (code numérique à 16 chiffres) qui n'est rattachée à aucun élément d'identification. L'empreinte cryptographique (hash SHA-256) que nous stockons ne permet ni d'identifier l'utilisateur, ni de reconstituer la clé d'origine.
Dès lors, les données traitées par BloomVPN ne constituent pas, à proprement parler, des données à caractère personnel au sens de l'article 4. Cette caractéristique fondamentale déclenche une cascade d'exemptions pour la plupart des articles ci-après.
Article 5 : Principes relatifs au traitement
L'article 5 énonce les principes de licéité, loyauté, transparence, limitation des finalités, minimisation, exactitude et limitation de la conservation. BloomVPN respecte ces principes de manière radicale :
- Licéité, loyauté, transparence : aucun traitement n'a lieu à l'insu ou au détriment de l'utilisateur. La présente page et la politique de confidentialité exposent exhaustivement les données traitées.
- Limitation des finalités : les données sont collectées uniquement aux fins strictement nécessaires au fonctionnement du service.
- Minimisation : nous ne collectons que le strict minimum : une empreinte de hash et une clé publique cryptographique, toutes deux dépourvues de caractère identifiant.
- Exactitude : les données techniques (empreinte, clé publique) sont générées par le système et par l'appareil de l'utilisateur, sans saisie humaine sujette à erreur.
- Limitation de la conservation : les données sont effacées automatiquement à l'expiration de la clé d'accès.
- Intégrité et confidentialité : chiffrement de bout en bout, stockage sous hash irréversible, accès restreint aux serveurs.
Article 6 : Licéité du traitement
Les traitements effectués reposent sur les bases légales suivantes :
- Exécution d'un contrat (art. 6 §1 b) : le stockage de l'empreinte de clé et de la clé publique WireGuard est strictement nécessaire à la fourniture du service VPN que vous avez souscrit.
- Intérêt légitime (art. 6 §1 f) : la collecte de statistiques agrégées anonymes est nécessaire à la supervision technique du service et à la prévention des abus.
- Obligation légale (art. 6 §1 c) : la conservation des données de paiement et de comptabilité répond aux obligations fiscales et comptables prévues par le Code de commerce.
- Consentement (art. 6 §1 a) : la fourniture d'une adresse e-mail pour le reçu est volontaire et repose sur votre consentement, révocable à tout moment.
Article 7 : Conditions du consentement
Le seul traitement fondé sur le consentement est la collecte de l'adresse e-mail de reçu, fournie volontairement par l'utilisateur. Ce consentement est libre, spécifique, éclairé et univoque. Il peut être retiré à tout moment par simple demande à [email protected], sans porter atteinte à la licéité du traitement antérieur. L'adresse e-mail n'est jamais corrélée à la clé d'accès anonyme.
Articles 12 à 14 : Information et transparence
Article 12 : Transparence de l'information
BloomVPN s'efforce de fournir une information claire, concise et compréhensible, conformément aux exigences de transparence. La politique de confidentialité et la présente page sont rédigées dans un langage accessible et tiennent à la disposition de l'utilisateur l'ensemble des informations relatives aux traitements. Les demandes d'information sont traitées dans un délai d'un mois, prorogeable de deux mois en cas de complexité.
Article 13 : Information lors de la collecte
L'utilisateur est informé au moment de l'achat des finalités du traitement, de la base légale, des durées de conservation et de ses droits, par le biais de la politique de confidentialité accessible depuis le site et le pied de page de chaque page.
Article 14 : Information lorsque les données ne sont pas collectées auprès de la personne
BloomVPN ne collecte pas de données auprès de tiers à votre sujet. L'article 14 n'a donc pas vocation à s'appliquer, faute de données obtenues par ce canal.
Articles 15 à 22 : Droits des personnes
Article 15 : Droit d'accès
L'utilisateur peut à tout moment demander quelles données nous détenons à son sujet. Notre réponse standard tient en une phrase : aucune donnée nominative. Si l'utilisateur a fourni un e-mail pour un reçu, nous pouvons confirmer la présence de cet e-mail et l'horodatage de l'achat. C'est l'ensemble des données que nous détenons.
Article 16 : Droit de rectification
Sans données nominatives à modifier, ce droit est sans objet. Si l'e-mail de reçu est erroné, l'utilisateur peut nous écrire et nous le mettons à jour ou le supprimons sous 72 heures.
Article 17 : Droit à l'effacement (« droit à l'oubli »)
Garanti par construction : il n'y a rien à effacer puisque nous n'avons rien collecté de nominatif. Pour l'e-mail de reçu fourni volontairement, l'effacement est traité sous 72 heures sur simple demande. À l'expiration de la clé d'accès, l'ensemble des données associées (empreinte SHA-256, clé publique WireGuard) est automatiquement supprimé.
Article 18 : Droit à la limitation du traitement
Compte tenu de l'absence de données nominatives, ce droit est sans objet. Les traitements strictement nécessaires au fonctionnement du service ne portent pas atteinte aux droits de l'utilisateur.
Article 19 : Information en cas de rectification ou d'effacement
En cas de rectification ou d'effacement de l'e-mail de reçu, BloomVPN en informe l'utilisateur et, le cas échéant, les destinataires auxquels les données auraient été communiquées. En pratique, cette fonction n'est aujourd'hui pas exposée dans le parcours d'achat : aucune adresse e-mail n'est actuellement demandée ni transmise à un tiers.
Article 20 : Droit à la portabilité
Sans données nominatives vous concernant, ce droit ne s'applique pas. Si l'utilisateur souhaite exporter sa configuration WireGuard ou ses statistiques d'usage locales, l'application desktop l'autorise à tout moment. L'e-mail de reçu, le cas échéant, peut être fourni dans un format structuré sur demande.
Article 21 : Droit d'opposition
L'utilisateur peut s'opposer à tout moment, pour des raisons tenant à sa situation particulière, à un traitement fondé sur l'intérêt légitime (statistiques agrégées). Eu égard au caractère strictement anonyme de ces statistiques, cette opposition se traduit par l'effacement immédiat de l'e-mail de reçu et la révocation de la clé d'accès.
Article 22 : Profilage et décision automatisée
BloomVPN n'effectue aucun profilage et ne prend aucune décision automatisée à caractère juridique ou affectant de manière significative l'utilisateur. Le service est fourni de manière uniforme, sans notation ni segmentation comportementale. Aucun algorithme de scoring, de prédiction ou de catégorisation n'est appliqué aux utilisateurs.
Article 25 : Protection de la vie privée dès la conception et par défaut
L'article 25 impose la prise en compte de la protection des données dès la conception (« privacy by design ») et par défaut (« privacy by default »). BloomVPN est l'illustration même de ce principe :
- Privacy by design : l'architecture du service est anonyme par conception. Le choix de remplacer l'identité par une clé aléatoire et de ne stocker que des empreintes cryptographiques irréversibles a été effectué dès la phase de conception du système, avant toute ligne de code.
- Privacy by default : les paramètres par défaut garantissent la confidentialité maximale. Aucune donnée n'est collectée par défaut ; aucune option de pistage n'existe ; aucun paramètre ne permet d'activer la collecte de données personnelles.
- Minimisation technique : les serveurs VPN ne disposent d'aucun module logiciel de journalisation. L'absence de logs n'est pas un paramètre de configuration : c'est une caractéristique architecturale.
Article 30 : Registre des activités de traitement
Madame Séverine Kornafel (BloomVPN) tient un registre des activités de traitement conformément à l'article 30 du RGPD. Les traitements documentés sont les suivants :
| N° | Traitement | Finalité | Base légale | Sous-traitant(s) | Durée |
|---|---|---|---|---|---|
| 1 | Paiement par carte (Stripe) | Encaisser un paiement | Obligation légale (art. 6 §1 c) | Stripe (Irlande / États-Unis) | 10 ans (obligation comptable) |
| 2 | Paiement par carte / PayPal | Encaisser un paiement | Obligation légale (art. 6 §1 c) | PayPal (Luxembourg) | 10 ans (obligation comptable) |
| 3 | Paiement en crypto-monnaies | Encaisser un paiement | Obligation légale (art. 6 §1 c) | UAB « Decentralized » / CoinGate (Lituanie) | 10 ans (obligation comptable) |
| 4 | Livraison de la clé d'accès | Afficher la clé à l'écran | Exécution du contrat (art. 6 §1 b) | Aucun | Durée de la session uniquement |
| 5 | Autorisation de connexion VPN | Vérifier la validité de la clé d'accès | Exécution du contrat (art. 6 §1 b) | Clouvider (Pays-Bas) | Jusqu'à expiration de la clé |
| 6 | Supervision technique et journaux anti-abus | Surveiller le bon fonctionnement du service et détecter les abus | Intérêt légitime (art. 6 §1 f) | Hetzner (Allemagne), Clouvider (Pays-Bas) | Illimitée pour les statistiques anonymes ; courte durée pour les journaux techniques |
Ce registre est tenu à jour et peut être communiqué à l'autorité de contrôle (CNIL) sur demande, conformément à l'article 30 §4 du RGPD.
Article 32 : Sécurité du traitement
BloomVPN met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque :
- Chiffrement WireGuard de bout en bout (ChaCha20-Poly1305, Curve25519, BLAKE2s).
- Stockage des clés sous forme de hash SHA-256 irréversible.
- Accès restreint aux serveurs, authentification forte par clé SSH.
- Sauvegardes chiffrées et plan de continuité d'activité.
- Sensibilisation du personnel à la protection des données.
- Revue périodique des accès et des droits.
Le détail complet est disponible dans la politique de confidentialité, section 10 « Mesures de sécurité ».
Article 33 : Notification de violation de données
En cas de violation de données à caractère personnel, BloomVPN s'engage à notifier l'autorité de contrôle (CNIL) dans les 72 heures suivant la prise de connaissance, conformément à l'article 33, sauf s'il est improbable que la violation présente un risque pour les droits et libertés des personnes physiques. L'utilisateur serait informé sans délai si la violation présentait un risque élevé.
Eu égard à l'absence de données nominatives, le risque pour les droits des personnes est structurellement minime. Néanmoins, BloomVPN dispose d'un plan de réponse aux incidents documenté, incluant la notification à la CNIL et la communication aux personnes concernées le cas échéant.
Article 34 : Communication d'une violation à la personne concernée
Complémentairement à l'article 33, BloomVPN informerait l'utilisateur sans délai de toute violation présentant un risque élevé pour ses droits et libertés, en lui fournissant les informations prévues par l'article 34 §2 (nature de la violation, point de contact, conséquences probables, mesures prises). À ce jour, aucune violation de données n'a eu lieu.
Article 35 : Analyse d'impact relative à la protection des données (AIPD/DPIA)
Conformément à l'article 35 du RGPD, une analyse d'impact est requise lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, notamment en cas de profilage à grande échelle, de surveillance systématique d'une zone accessible au public, ou de traitement à grande échelle de catégories particulières de données (article 9).
BloomVPN n'est pas soumis à l'obligation de réaliser une DPIA pour les raisons suivantes :
- Aucune donnée à caractère personnel n'est traitée à grande échelle.
- Aucun profilage n'est effectué.
- Aucune surveillance systématique n'est mise en œuvre.
- Aucune catégorie particulière de données (article 9) n'est traitée.
- Les données traitées (empreintes cryptographiques, clés publiques) sont anonymes par nature.
L'architecture du service a néanmoins fait l'objet d'une analyse de confidentialité en amont, conforme à l'esprit de l'article 35, validant le choix de l'anonymat structurel comme mesure de protection fondamentale.
Article 36 : Consultation préalable de l'autorité de contrôle
Dans la mesure où aucune DPIA n'est requise et où aucun traitement ne présente de risque résiduel élevé, BloomVPN n'a pas eu à procéder à la consultation préalable de la CNIL prévue par l'article 36.
Synthèse : une conformité inhérente
L'architecture de BloomVPN rend le service inhéremment conforme au RGPD : en supprimant les données à caractère personnel dès la conception, la plupart des obligations (accès, rectification, effacement, portabilité, profilage, DPIA) sont sans objet. Les obligations qui subsistent (registre, sécurité, notification) sont pleinement respectées.
Cette approche va au-delà de la simple conformité : elle constitue une garantie structurelle pour les utilisateurs. Ce qui n'existe pas ne peut être ni volé, ni détourné, ni communiqué à des tiers, ni exploité à des fins commerciales.
Délégué à la protection des données (DPO)
Pour toute question relative à la conformité RGPD de BloomVPN, vous pouvez contacter notre Délégué à la protection des données :
- Monsieur Mathis Torquéau
- Courriel : [email protected]
- Adresse postale : 8 bis avenue de la gare, 31490 Léguevin, France
Réclamation auprès de la CNIL
Conformément à l'article 77 du RGPD, vous disposez du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), autorité de contrôle française. La réclamation peut être déposée en ligne sur le site de la CNIL. Nous vous invitons néanmoins à contacter préalablement notre DPO, qui s'efforcera de répondre à vos préoccupations dans les meilleurs délais.