Politique de confidentialité

Ce que la plateforme enregistre, combien de temps, qui peut y accéder, et ce que l'effacement peut réellement effacer.

Portée de ce document

La plateforme héberge plusieurs organisations. Chacune dispose de son propre espace de base de données et administre elle-même ses utilisateurs, ses données et ses paramètres : c'est l'organisation qui décide qui accède à quoi, quelles données sont saisies et quels raccordements externes sont activés.

La qualification exacte de l'éditeur et de chaque organisation utilisatrice — responsable de traitement ou sous-traitant au sens du RGPD — dépend du contrat qui les lie et ne se déduit pas du logiciel. Elle est indiquée plus bas dès que l'éditeur l'a arrêtée.

Données traitées

Trois familles de données coexistent :

  • Données de compte : nom, prénom, adresse e-mail, rôle, langue d'interface, état du compte.
  • Données saisies par l'organisation : projets, financements, budgets, dépenses, rapports, ainsi que les pièces justificatives téléversées et leur contenu.
  • Données de traçabilité : pour chaque écriture aboutie, chaque refus d'accès et chaque export en masse, le journal enregistre l'identifiant de l'utilisateur, l'adresse IP, l'agent utilisateur, la date, et le cas échéant l'administrateur ayant agi sous une autre identité.

La plateforme ne dépose aucun traceur publicitaire et ne pratique aucune mesure d'audience. Les seuls cookies utilisés portent la session, la langue d'interface et les préférences d'affichage.

Annuaire des comptes

Le répertoire des comptes est commun à toutes les organisations hébergées : une adresse e-mail y désigne un compte unique, qui peut appartenir à plusieurs organisations.

Les données métier, elles, restent cloisonnées : chaque organisation dispose d'un espace de base de données distinct, et le périmètre d'une requête est déduit du jeton de session, jamais d'un paramètre envoyé par le navigateur.

Durées de conservation

Les données financières et le journal d'audit — journal d'audit, transactions, dépenses, financements, budgets et lignes budgétaires — sont soumis à un plancher de conservation de 84 mois, soit sept ans. Une politique de conservation peut allonger cette durée, jamais la raccourcir, et la purge automatique ne les touche jamais.

Quatre catégories seulement sont réellement purgeables : les notifications, ainsi que les sessions, messages et requêtes de l'assistant IA.

Aucune politique de conservation n'est créée à l'ouverture d'une organisation. Tant qu'un administrateur n'en configure pas, rien n'est supprimé : une organisation qui n'a rien paramétré conserve ses données sans limite de durée. Annoncer ici une durée standard serait faux par défaut.

Lorsque des politiques existent, elles sont appliquées par une tournée quotidienne, désactivable au niveau d'une installation.

Sauvegardes

Une sauvegarde complète — base de données et pièces jointes ensemble — est prise chaque jour. Les sept dernières sont conservées ; les plus anciennes sont supprimées par rotation.

Une donnée effacée de la plateforme subsiste donc environ sept jours dans les sauvegardes avant d'en disparaître à son tour. Une demande d'effacement ne peut pas être présentée comme instantanée.

Effacement et ses limites

Deux limites techniques bornent l'effacement. Elles sont assumées, et il vaut mieux les lire ici que les découvrir après une demande :

  • Le journal d'audit est rendu immuable par la base de données elle-même. Ni l'application, ni un administrateur, ni l'éditeur ne peuvent en modifier ou en supprimer une ligne. Les données personnelles qu'il contient — identifiant du compte, adresse IP, agent utilisateur — y demeurent au moins 84 mois.
  • Les sauvegardes déjà prises ne sont pas réécrites : voir la section précédente.

Hors de ces deux cas, l'effacement d'un compte et des données qui s'y rattachent est possible et relève de l'administrateur de l'organisation concernée.

Accès de l'éditeur aux comptes

Un administrateur de la plateforme peut ouvrir une session sous l'identité d'un utilisateur d'une organisation, à des fins d'assistance. Cette faculté est signalée ici parce qu'elle constitue un accès de l'éditeur aux données de l'organisation.

Elle est encadrée : la session porte les droits de l'utilisateur visé et jamais ceux de l'administrateur, elle est de courte durée, elle est refusée sur un autre administrateur de la plateforme ou sur un compte désactivé, et chaque action qui en découle est journalisée en désignant nommément l'administrateur à l'origine.

Destinataires et sous-traitants ultérieurs

Le fonctionnement normal de la plateforme ne transmet aucune donnée à un tiers. Trois raccordements optionnels, activés et paramétrés par l'organisation elle-même, peuvent en revanche faire sortir des données de l'infrastructure :

  • l'assistant IA, lorsqu'il est configuré avec un fournisseur externe plutôt qu'un modèle exécuté localement ;
  • le service d'envoi d'e-mails choisi par l'organisation, qui achemine notifications et invitations ;
  • les services de supervision technique, sans destinataire configuré par défaut.

La liste nominative des sous-traitants ultérieurs retenus par l'éditeur n'est pas encore publiée.

Assistant IA

Le périmètre de données accessible à l'assistant est vide par défaut, et le reste tant qu'un administrateur de l'organisation n'en autorise pas explicitement un.

Même ouvert, ce périmètre ne produit que des agrégats : aucune ligne nominative, aucune personne. Le contexte est reconstruit à chaque question et n'est jamais conservé.

Dès que le fournisseur configuré n'est pas un modèle exécuté localement, tout ce qui entre dans ce contexte quitte l'infrastructure de l'organisation. Ce choix appartient à l'administrateur de l'organisation.

Hébergement

La plateforme est distribuée sous forme de conteneurs et peut être exploitée aussi bien par l'éditeur que par l'organisation sur sa propre infrastructure. Le lieu d'hébergement effectif détermine le pays de traitement des données.

Il est indiqué dans les mentions légales, et n'est pas déductible du logiciel.

Vos droits

Les demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité s'adressent aux coordonnées indiquées ci-dessous.

Les limites décrites plus haut — plancher de conservation de sept ans sur les données financières et le journal, immuabilité du journal d'audit, persistance des sauvegardes pendant sept jours — s'appliquent aux demandes d'effacement et sont opposables.

Qualification des responsabilités

Qualification au sens du RGPD
À compléter

Exercice de vos droits

Délégué à la protection des données
À compléter
Adresse de contact du délégué
À compléter
Adresse e-mail
À compléter
Siège social
À compléter