Politique de confidentialité
1. Information des personnes
Identité du responsable de traitement
Le traitement des données personnelles est effectué par INVERT, société par actions simplifiée au capital de 1 000 euros, immatriculée sous le numéro 953 733 615 (Rennes), dont le siège social est situé 23Q rue Jean-Baptiste Barré, 35000 Rennes, France (ci-après l’Éditeur). Pour toute question relative à la protection des données personnelles, vous pouvez écrire à notre contact dédié à la protection des données, à l’adresse suivante : shairelabs@proton.me.
Finalités, bases légales, catégories de données et durées de conservation
L’Éditeur traite les données personnelles pour les finalités suivantes :
- Gestion des comptes et fourniture du Service : l’exécution du contrat est la base légale. Les catégories de données traitées sont l’identité et les coordonnées professionnelles des utilisateurs, les données de connexion, ainsi que l’ensemble des contenus déposés dans l’espace de travail. Les données sont conservées pendant toute la durée de la relation contractuelle. À la fermeture d’un espace de travail, les contenus sont conservés trente jours puis supprimés.
- Facturation et obligations comptables : le respect d’une obligation légale est la base légale. Les catégories de données traitées sont les données de facturation et les coordonnées de l’entreprise cliente. Les pièces comptables sont conservées dix ans, conformément à l’article L123-22 du Code de commerce.
- Envoi d’e-mails transactionnels (vérification d’adresse, réinitialisation de mot de passe, notifications) : l’exécution du contrat est la base légale. Les catégories de données traitées sont l’identité et l’adresse e-mail. Les données sont conservées pendant la durée de la relation contractuelle.
- Sécurité, journaux de connexion et prévention de la fraude : l’intérêt légitime de l’Éditeur est la base légale. La catégorie de données traitée regroupe les données de connexion. Les données sont conservées pendant la durée de la relation contractuelle.
- Réponse aux demandes envoyées à l’adresse de contact : l’intérêt légitime de l’Éditeur est la base légale. Les catégories de données traitées sont l’identité, les coordonnées professionnelles et les métadonnées de connexion. Les données sont conservées le temps nécessaire au traitement de la demande.
- Connexion via un compte Google (au choix de l’utilisateur) : l’exécution du contrat est la base légale. Les catégories de données traitées sont l’identité et les données de connexion. Les données sont conservées pendant la durée de la relation contractuelle.
Engagements spécifiques
Aucune prospection commerciale, aucune mesure d’audience, aucun profilage, aucune décision automatisée, aucune revente de données n’est réalisée.
Témoins de connexion
Le site dépose un seul cookie. Ce cookie est strictement fonctionnel et sert uniquement à mémoriser la langue choisie. Il est dispensé du recueil de consentement.
Droits des personnes
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition, de portabilité, ainsi que du droit de définir des directives post-mortem. Pour exercer ces droits, vous pouvez contacter l’adresse shairelabs@proton.me. Le droit à la portabilité s’exerce au moyen de l’API publique du Service ou, à défaut, sur demande adressée à cette adresse. Toutefois, lorsqu’un utilisateur souhaite exercer ses droits sur des données figurant dans l’espace de travail d’un Client, il doit s’adresser en priorité à ce dernier, qui en est le responsable de traitement. Vous disposez également du droit d’introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), par voie postale à l’adresse 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07, ou sur son site internet : https://www.cnil.fr.
2. Accord de sous-traitance (Article 28 du RGPD)
Cette section complète les Conditions générales d’utilisation et de vente et s’applique aux données que le Client dépose et traite dans son espace de travail. Le Client agit en qualité de responsable de traitement ; l’Éditeur intervient exclusivement en qualité de sous-traitant.
Instructions documentées
L’Éditeur traite les données du Client uniquement sur instruction documentée de ce dernier.
Confidentialité
L’Éditeur garantit que les personnes autorisées à traiter les données s’engagent à respecter la confidentialité.
Mesures de sécurité
L’Éditeur met en œuvre des mesures de sécurité incluant le chiffrement des données en transit, le cloisonnement des espaces de travail, le contrôle d’accès et la journalisation. Les données du Service sont hébergées en France.
Sous-traitants ultérieurs
Le Client accorde une autorisation générale à l’Éditeur pour recourir à des sous-traitants ultérieurs. L’Éditeur l’informera au préalable de tout ajout ou remplacement, permettant au Client d’émettre des objections. Liste des sous-traitants ultérieurs :
- Scaleway : hébergement (serveur applicatif, base de données, stockage des pièces jointes). Traitement situé en France (Paris).
- Cloudflare : réseau de diffusion et protection en façade. Traitement impliquant un transfert hors de l’Union européenne (encadré par l’engagement de l’Éditeur d’appliquer des clauses contractuelles types).
- Stripe : paiement. Traitement impliquant un transfert hors de l’Union européenne (encadré par l’engagement de l’Éditeur d’appliquer des clauses contractuelles types).
- Resend : e-mails transactionnels. Traitement impliquant un transfert hors de l’Union européenne (encadré par l’engagement de l’Éditeur d’appliquer des clauses contractuelles types).
- Google : authentification, uniquement pour les utilisateurs qui choisissent de se connecter avec un compte Google. Traitement impliquant un transfert hors de l’Union européenne (encadré par l’engagement de l’Éditeur d’appliquer des clauses contractuelles types).
- GitHub et GitLab : intégration au dépôt de code, uniquement lorsque le Client active cette intégration dans son espace de travail. Traitement pouvant impliquer un transfert hors de l’Union européenne (encadré par l’engagement de l’Éditeur d’appliquer des clauses contractuelles types).
Assistance au Client
L’Éditeur assiste le Client pour répondre aux demandes d’exercice de droits et pour ses obligations prévues aux articles 32 à 36 du RGPD, dans la limite de ce qui est raisonnable et des informations dont l’Éditeur dispose.
Notification des violations de données
L’Éditeur notifie toute violation de données au Client dans les meilleurs délais.
Sort des données
À la fin du contrat, les données sont supprimées. Le Service ne comporte pas de fonction d’export : le Client qui souhaite en obtenir une copie la constitue lui-même au moyen de l’API publique, ou en fait la demande à l’Éditeur, qui la lui fournit dans un format structuré, couramment utilisé et lisible par machine. À la fermeture d’un espace de travail, les données sont conservées trente jours pour permettre au Client de les restaurer, avant d’être détruites.
Audits
L’Éditeur met à disposition les informations nécessaires pour démontrer la conformité et permettre les audits. Ces derniers sont limités à un par an au maximum, à la charge du Client, sous préavis raisonnable, sans accès aux infrastructures partagées ni aux données d’autres clients. L’Éditeur peut y répondre par de la documentation.
La présente politique est rédigée en français. Toute traduction est fournie à titre de commodité ; en cas de divergence, la version française prévaut.
Mis à jour le