Politique de Confidentialité
Dernière mise à jour : [DATE]
1. Responsable de traitement
[RAISON SOCIALE], [FORME JURIDIQUE], immatriculée sous le numéro [SIRET], dont le siège social est situé [ADRESSE], est responsable du traitement des données personnelles décrit dans la présente politique en tant qu'éditeur du service ClarioDoc.
Pour les documents et données déposés par une entreprise cliente dans son espace ClarioDoc (données de ses propres fournisseurs, salariés, clients, etc.), cette entreprise cliente agit en tant que responsable de traitement, et ClarioDoc agit en tant que sous-traitant au sens de l'article 28 du RGPD - voir l'Accord de traitement des données (DPA).
2. Données collectées
Données de compte
- Nom, prénom, adresse e-mail professionnelle, fonction, téléphone (facultatif) ;
- Mot de passe (haché, jamais stocké en clair) ou identifiant Google en cas de connexion via Google ;
- Rôle et permissions au sein de l'entreprise cliente.
Données de connexion et de sécurité
- Adresse IP, type de navigateur, horodatage des connexions et actions ;
- Journal des tentatives de connexion (réussies et échouées), à des fins de sécurité.
Documents déposés
Les documents déposés par les utilisateurs (factures, devis, contrats, etc.) et les métadonnées qui en sont extraites (texte reconnu par OCR, dates, montants, fournisseurs) sont traités pour le compte de l'entreprise cliente, conformément au DPA.
3. Finalités et bases légales
- Fourniture du Service (création de compte, authentification, classement des documents) - exécution du contrat ;
- Sécurité (verrouillage de compte après échecs de connexion, journal d'audit) - intérêt légitime ;
- Communications transactionnelles (invitation, réinitialisation de mot de passe, alertes) - exécution du contrat ;
- Amélioration du Service - intérêt légitime, dans le respect de la minimisation des données.
ClarioDoc n'effectue aucune prospection commerciale ni profilage publicitaire à partir de ces données.
4. Destinataires et sous-traitants
Les données sont hébergées sur une infrastructure serveur dédiée et ne sont partagées qu'avec les prestataires strictement nécessaires au fonctionnement du Service :
- Hébergement : [NOM DE L'HÉBERGEUR], serveur dédié - base de données et fichiers stockés localement, non répliqués vers un service de stockage tiers ;
- Envoi d'e-mails transactionnels : Resend (relais SMTP) pour les e-mails d'invitation, de réinitialisation de mot de passe et de partage de documents ;
- Nom de domaine / DNS : [PRESTATAIRE DNS].
Aucune donnée n'est vendue, louée ou cédée à des tiers à des fins commerciales.
5. Transferts hors Union européenne
[À compléter selon la localisation réelle de l'hébergeur et de Resend : si un sous-traitant est situé hors UE/EEE, préciser le mécanisme de transfert utilisé - clauses contractuelles types de la Commission européenne, décision d'adéquation, etc.]
6. Durée de conservation
- Données de compte : pendant toute la durée de la relation contractuelle, puis archivées ou supprimées selon la demande du Client à la clôture du compte ;
- Documents et métadonnées : selon la durée définie par l'entreprise cliente, responsable de traitement de ces données, ou jusqu'à suppression demandée ;
- Journaux de connexion et d'audit : [durée, ex. 12 mois] à des fins de sécurité et de preuve ;
- Sauvegardes : conservées [30 jours] de façon glissante, à des fins de continuité d'activité.
7. Sécurité
Mots de passe hachés (bcrypt), sessions chiffrées et à durée limitée, verrouillage de compte après plusieurs échecs de connexion, isolation stricte des données entre entreprises clientes, sauvegardes quotidiennes chiffrées de la base de données et des documents, accès restreint aux équipes techniques habilitées.
8. Vos droits
Conformément au RGPD, toute personne concernée dispose des droits suivants sur ses données personnelles :
- Droit d'accès et de rectification ;
- Droit à l'effacement (« droit à l'oubli ») ;
- Droit à la limitation du traitement ;
- Droit à la portabilité des données ;
- Droit d'opposition ;
- Droit de définir des directives relatives au sort de ses données après son décès.
Pour exercer ces droits concernant votre compte ClarioDoc, contactez [DPO / contact e-mail]. Pour les données contenues dans les documents d'une entreprise cliente, la demande doit être adressée à cette entreprise, responsable de traitement de ces données.
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Contact
Pour toute question relative à cette politique : [contact@clariodoc.com] [/ contact DPO si désigné].