Politique de confidentialité
Dernière mise à jour :
Cette politique décrit les traitements de données à caractère personnel réalisés parRAISON SOCIALE, responsable de traitement pour les données de ses propres clients, et sous-traitant pour les données contenues dans les messages reçus par ses clients.
1. Les deux rôles, qui ne se confondent pas
Responsable de traitement pour les données de compte : identité, adresse email, informations de facturation, journaux de connexion. Ces traitements sont décrits ci-dessous.
Sous-traitant pour le contenu des messages que vous recevez dans vos inboxes de test. Nous n’en déterminons ni la finalité ni les moyens : vous en restez responsable. Ces traitements sont régis par l’accord de traitement des données.
2. Données traitées, finalités et bases légales
| Données | Finalité | Base légale | Conservation |
|---|---|---|---|
| Adresse email, nom, mot de passe haché | Création et sécurisation du compte | Exécution du contrat | Durée du compte, puis 30 jours |
| Raison sociale, adresse, numéro de TVA, moyen de paiement | Facturation et obligations comptables | Obligation légale | 10 ans (code de commerce) |
| Journaux de connexion et d’appels d’API | Sécurité, détection d’abus, facturation à l’usage | Intérêt légitime | 12 mois |
| Adresse IP et agent utilisateur, à l’inscription, à la création d’une organisation et à chaque connexion | Détection des inscriptions frauduleuses et des abus | Intérêt légitime | 12 mois |
| Contenu des messages reçus dans les inboxes | Fourniture du service de test | Sous-traitance pour le compte du client | Rétention configurée par le client (1 à 90 jours) |
| Statistiques d’audience du site | Mesure d’audience agrégée | Intérêt légitime, sans cookie ni identifiant | 24 mois, agrégées |
Les données de connexion recensées ci-dessus servent à l’observation seule :aucune décision automatisée — refus d’inscription, restriction ou suspension d’un compte — n’est prise à partir d’elles, au sens de l’article 22 du RGPD. Elles sont consultées par une personne, et servent à poser une question, jamais à y répondre à la place de quelqu’un.
3. Cookies
Le site public ne dépose aucun cookie de mesure d’audience ni de publicité, et n’affiche donc pas de bandeau de consentement. L’application utilise un unique cookie de session, strictement nécessaire à l’authentification.
4. Destinataires et sous-traitants
La liste complète, avec la localisation et la nature des données transmises, est publiée sur la page Souveraineté et mise à jour à chaque évolution. Un seul sous-traitant est susceptible d’impliquer un transfert hors Union européenne : Stripe, pour l’encaissement, encadré par les clauses contractuelles types.
5. Sécurité
- Chiffrement en transit (TLS) et au repos (volumes et stockage objet).
- Clés d’API stockées sous forme hachée, jamais consultables en clair après création.
- Authentification à deux facteurs disponible sur tous les plans.
- Cloisonnement des données par organisation au niveau applicatif et en base.
- Journalisation des accès administratifs.
6. Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Ces droits s’exercent auprès dehello@facteur.eu, avec une réponse sous un mois. Vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris.
7. Délégué à la protection des données
À DÉSIGNER SI REQUIS — la désignation n’est pas obligatoire pour une structure de cette taille traitant ces catégories de données, mais elle est à réévaluer dès l’arrivée de clients des secteurs régulés.