Politique de confidentialité & RGPD
Conformément au Règlement (UE) 2016/679 du Parlement européen (RGPD) et à la loi Informatique et Libertés modifiée, [NOM DE LA SOCIÉTÉ ÉDITRICE] vous informe de la manière dont vos données personnelles sont collectées et traitées dans le cadre de l'utilisation de MyCRA.
1. Responsable du traitement
| Entité | [NOM DE LA SOCIÉTÉ ÉDITRICE] |
|---|---|
| Adresse | [ADRESSE COMPLÈTE] |
| Email de contact RGPD | [EMAIL RGPD] |
| DPO | [NOM DU DPO ou «Non désigné — obligation non applicable»] |
2. Données collectées et finalités
2.1 Données de compte et d'identification
| Catégorie | Données | Finalité | Base légale |
|---|---|---|---|
| Identité société | Raison sociale, SIREN, SIRET, code NAF, numéro TVA, adresse, ville, code postal | Identification de la société, vérification LCEN, facturation | Exécution du contrat (art. 6.1.b RGPD) |
| Identité utilisateur | Civilité, nom, prénom, adresse email, numéro de téléphone | Création et gestion du compte utilisateur | Exécution du contrat (art. 6.1.b RGPD) |
| Authentification | Mot de passe (haché), codes de vérification (hachés) | Contrôle d'accès sécurisé | Intérêt légitime — sécurité (art. 6.1.f RGPD) |
| Journaux de connexion | Date/heure, adresse IP, résultat (succès/échec) | Sécurité, détection des intrusions, traçabilité | Intérêt légitime — sécurité (art. 6.1.f RGPD) |
2.2 Données opérationnelles
| Catégorie | Données | Finalité | Base légale |
|---|---|---|---|
| Comptes rendus d'activité (CRA) | Périodes d'activité, volumes d'heures/jours, observations | Gestion des prestations, validation facturation | Exécution du contrat (art. 6.1.b RGPD) |
| Relations inter-sociétés | Identifiants de liaison client/fournisseur/collaborateurs | Organisation du réseau de prestation | Exécution du contrat (art. 6.1.b RGPD) |
| Invitations | Email destinataire, code invitation (haché), horodatage | Onboarding des collaborateurs et partenaires | Exécution du contrat (art. 6.1.b RGPD) |
3. Destinataires des données
Les données sont strictement cloisonnées par société (architecture multi-tenant). Une société ne peut pas accéder aux données d'une autre société. Sont destinataires des données :
- [NOM DE LA SOCIÉTÉ ÉDITRICE] (administrateur système uniquement, pour maintenance et support) ;
- Les utilisateurs autorisés de la même société, selon leur profil de droits ;
- Les sociétés partenaires liées sur la plateforme (données limitées au strict nécessaire à la relation de prestation).
4. Sous-traitants techniques
| Sous-traitant | Rôle | Données transmises | Pays |
|---|---|---|---|
| [NOM DE L'HÉBERGEUR] | Hébergement serveur et base de données | Toutes les données de la plateforme | [PAYS] |
| Prestataire SMTP ([SMTP_HOST]) | Envoi d'emails transactionnels (codes, invitations) | Adresse email destinataire, contenu du message | [PAYS] |
| allMySMS (allmysms.com) | Envoi de SMS transactionnels (codes de vérification) | Numéro de téléphone, contenu du SMS | France (UE) |
| API Recherche Entreprises (recherche-entreprises.api.gouv.fr) | Vérification et auto-complétion des données entreprise | SIREN/SIRET saisis (requête passée en proxy serveur) | France (UE) |
Ces sous-traitants agissent sur instruction de [NOM DE LA SOCIÉTÉ ÉDITRICE] et sont contractuellement tenus de respecter le RGPD.
5. Transferts hors UE
[Adapter selon l'hébergeur et le prestataire SMTP choisis. Si tous sont en UE : «Aucune donnée n'est transférée en dehors de l'Union européenne.» Si transfert : préciser le mécanisme de garantie (clauses contractuelles types, adéquation, etc.)]
6. Durées de conservation
| Catégorie | Durée |
|---|---|
| Données de compte actif | Durée de la relation contractuelle |
| Données après résiliation | [DURÉE, ex. 3 ans] à compter de la résiliation |
| Journaux de connexion | 12 mois glissants |
| Codes de vérification | 15 minutes (codes de connexion) / 24 heures (invitations) |
| Données de facturation | 10 ans (obligation légale comptable) |
7. Droits des personnes concernées
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15) : obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie ;
- Droit de rectification (art. 16) : faire corriger des données inexactes ou incomplètes ;
- Droit à l'effacement (art. 17) : demander la suppression de vos données, sous réserve des obligations légales de conservation ;
- Droit à la limitation (art. 18) : demander la suspension temporaire du traitement ;
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine ;
- Droit d'opposition (art. 21) : vous opposer au traitement fondé sur l'intérêt légitime ;
- Droit de ne pas faire l'objet d'une décision automatisée (art. 22) : aucune décision automatisée ayant des effets juridiques n'est mise en œuvre sur MyCRA.
Pour exercer ces droits, adressez votre demande à : [EMAIL RGPD]
Vous pouvez également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr — 3, Place de Fontenoy, 75007 Paris.
8. Sécurité des données
[NOM DE LA SOCIÉTÉ ÉDITRICE] met en œuvre les mesures techniques et organisationnelles suivantes :
- Hachage des mots de passe avec
crypto.scrypt(algorithme à dérivation de clé lente) ; - Hachage des codes de vérification (non stockés en clair) ;
- Cloisonnement strict des données par tenant ;
- Verrouillage de compte après 5 tentatives de connexion échouées ;
- Sessions HTTP-only avec expiration automatique (2 heures) ;
- Communications chiffrées via HTTPS ;
- Accès base de données limité au strict nécessaire (compte applicatif en exécution seule de procédures stockées).
9. Cookies et sessions
MyCRA utilise exclusivement un cookie de session technique (HttpOnly, durée de vie 2 heures), strictement nécessaire au fonctionnement de la plateforme. Ce cookie ne contient aucune donnée personnelle et ne permet aucun suivi publicitaire. Il est exempt du consentement au titre de l'article 82 de la loi Informatique et Libertés.
MyCRA n'utilise aucun cookie tiers, aucun outil de mesure d'audience et aucune technologie de pistage.
10. Modification de la politique de confidentialité
La présente politique peut être mise à jour pour refléter des évolutions légales ou fonctionnelles. Les modifications substantielles seront notifiées aux utilisateurs par email. La date de dernière mise à jour est indiquée ci-dessous.
Dernière mise à jour : [DATE DE MISE EN LIGNE]