Politique de confidentialité
Dernière mise à jour : [JJ/MM/AAAA]
La présente politique explique comment ELSATIA Gestion Pro (« le Service »), édité par [Julien GREGUREC], entrepreneur individuel (« nous »), traite les données personnelles, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
1. Deux rôles distincts
- Responsable de traitement : pour les données liées à la relation avec nos clients-entreprises et prospects (inscription, compte administrateur, facturation, support, prospection). Cette politique décrit ces traitements.
- Sous-traitant : pour les données que les entreprises clientes saisissent dans le Service concernant leurs propres clients, salariés et intervenants. L'entreprise cliente en est responsable ; nos engagements figurent dans l'Accord de traitement des données (DPA).
2. Données que nous collectons (en tant que responsable)
| Catégorie | Exemples |
|---|---|
| Identité & contact | nom, prénom, e-mail, téléphone, entreprise, fonction |
| Compte | identifiant, mot de passe (chiffré), journaux de connexion |
| Facturation | offre souscrite, historique de paiement, identifiant client Stripe (⚠️ nous ne stockons pas les numéros de carte, gérés par Stripe) |
| Support | messages et pièces jointes échangés avec nous |
| Techniques | adresse IP, type de navigateur, journaux d'erreurs |
3. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Créer et gérer le compte, fournir le Service | Exécution du contrat (art. 6.1.b) |
| Facturer l'abonnement et gérer les paiements | Exécution du contrat / obligation légale |
| Assurer la sécurité, prévenir la fraude | Intérêt légitime (art. 6.1.f) |
| Répondre aux demandes de support | Exécution du contrat / intérêt légitime |
| Prospection commerciale B2B | Intérêt légitime, avec droit d'opposition |
| Respecter nos obligations comptables et légales | Obligation légale (art. 6.1.c) |
4. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte actif | Durée de la relation contractuelle |
| Après résiliation | 30 jours (récupération) puis suppression |
| Données de facturation | 10 ans (obligation comptable) |
| Prospects | 3 ans après le dernier contact |
| Journaux techniques | 6 à 12 mois |
5. Destinataires et sous-traitants
Vos données sont accessibles à l'Éditeur et à ses sous-traitants techniques, strictement pour fournir le Service :
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Supabase, Inc. | Base de données, stockage, authentification | UE visée (à confirmer) | Clauses contractuelles types (CCT) |
| Vercel, Inc. | Hébergement de l'application | UE / États-Unis | CCT / Data Privacy Framework |
| Stripe Payments Europe, Ltd. | Paiement et facturation | Irlande (UE) | Conforme RGPD |
| [Prestataire e-mail — ex. Resend] | Envoi d'e-mails transactionnels | UE / États-Unis | CCT |
La liste détaillée est tenue dans notre rgpd-sous-traitants.md.
6. Transferts hors Union européenne
Certains sous-traitants sont des sociétés établies aux États-Unis. Lorsqu'un transfert hors UE a lieu, il est encadré par des clauses contractuelles types de la Commission européenne et/ou l'adhésion au Data Privacy Framework. Nous privilégions un hébergement des données dans l'Union européenne (région d'hébergement à confirmer).
7. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives post-mortem.
Pour les exercer : écrivez à —. Nous répondons dans un délai d'un mois. Une pièce d'identité peut être demandée en cas de doute raisonnable sur votre identité. Le Service met également à disposition des fonctions d'export et de suppression de vos données depuis votre espace.
Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
8. Cookies
Le Service utilise des cookies strictement nécessaires à son fonctionnement (session, authentification). Le détail figure dans la Politique de cookies.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des mots de passe et des échanges (HTTPS), cloisonnement des données par entreprise, contrôle d'accès, sauvegardes régulières, journalisation.
10. Contact
Responsable de traitement : [Julien GREGUREC] — —.