Politique de confidentialité
Quelles données la plateforme enregistre, pourquoi, combien de temps, et ce que vous pouvez exiger.
Projet — non opposable en l'état
Ce texte décrit fidèlement le fonctionnement de la plateforme, mais 3 points restent à compléter par l'éditeur, et l'ensemble doit être relu par un conseil avant toute commercialisation. Les passages concernés sont signalés ci-dessous.
Deux catégories de personnes concernées
La plateforme traite les données de deux publics distincts, et cette distinction commande tout le reste. D'un côté les utilisateurs professionnels — propriétaires, gestionnaires, caissiers — qui ouvrent un compte. De l'autre les tiers nommés sur les pièces : payeurs, bénéficiaires et émetteurs, dont les noms sont saisis par l'organisation et qui n'ont pas souscrit eux-mêmes.
Pour les données de ces tiers, l'organisation cliente est responsable de traitement et l'éditeur agit comme sous-traitant. Il appartient donc à chaque organisation d'informer les personnes qu'elle nomme sur ses pièces et de recueillir, lorsque c'est nécessaire, leur consentement.
Données enregistrées
Pour un utilisateur professionnel :
- Adresse électronique, servant d'identifiant de connexion
- Prénom et nom, s'ils sont renseignés
- Rôle au sein de l'organisation
- Journal des connexions : date, adresse IP, navigateur et système déclarés — réussies comme refusées
Pour les tiers nommés sur les pièces :
- Nom du payeur sur les reçus, et montants encaissés le concernant
- Nom du bénéficiaire sur les bons de caisse, motifs et références de dépôt
- Nom de l'émetteur sur les bons de sortie, et marchandises associées
Aucune donnée bancaire n'est enregistrée : la plateforme ne perçoit aucun paiement et ne se raccorde à aucun prestataire de paiement. Elle enregistre et imprime des pièces, c'est tout — un dépôt n'y figure que par sa référence de bordereau, jamais par un numéro de compte.
Finalités et bases légales
- Fourniture du service d'émission de reçus, bons de caisse et bons de sortie — exécution du contrat conclu avec l'organisation cliente
- Authentification et sécurité des comptes, dont le journal des connexions — intérêt légitime de l'éditeur à prévenir les accès frauduleux
- Journal d'audit des modifications — intérêt légitime, et obligation de traçabilité de l'organisation cliente
- Diagnostic des incidents techniques — intérêt légitime au bon fonctionnement du service
Aucune donnée n'est utilisée à des fins publicitaires, ni cédée, ni revendue. Aucun traceur publicitaire n'est déposé, et la plateforme ne fait appel à aucun service de mesure d'audience tiers.
Cloisonnement entre organisations
Chaque organisation ne peut accéder qu'à ses propres données. Ce cloisonnement n'est pas seulement appliqué par l'interface mais par la base de données elle-même, au moyen de politiques de sécurité au niveau des lignes. Un membre ne voit que les pièces de son organisation ; la suppression d'une pièce est réservée aux propriétaires et gestionnaires, et le journal d'audit à ces deux rôles.
Ce cloisonnement est vérifié automatiquement à chaque modification du code, par une suite d'assertions exécutées contre une base réelle.
Destinataires
Les données ne sont accessibles qu'aux membres de l'organisation cliente, selon leur rôle. L'éditeur n'y accède pas dans le cours normal de l'exploitation. Un accès technique ponctuel, à des fins de diagnostic et à la demande du client, reste possible.
Les signalements d'incident transmis à l'outil de supervision ne contiennent que des identifiants techniques : jamais un nom, une adresse électronique ou le contenu d'un document.
Durées de conservation
- Pièces émises et données de l'organisation : pendant toute la durée du contrat avec l'organisation cliente
- Journal des connexions : douze mois
- Journal d'audit des modifications : durée du contrat, puis archivage selon les obligations comptables de l'organisation
- Après résiliation : suppression définitive à l'issue du délai de réversibilité prévu aux conditions générales
À compléter — Arrêter le délai de réversibilité après résiliation, et le reporter à l'identique dans les conditions générales.
Sous-traitants et hébergement
Les données sont enregistrées dans une base PostgreSQL gérée par Supabase, et le seul fichier déposable — le logo d'en-tête de l'organisation — dans son service de stockage. L'application est servie par Vercel. Ces deux prestataires agissent comme sous-traitants au sens du RGPD.
À compléter — Préciser la région d'hébergement exacte du projet Supabase et du déploiement Vercel, ainsi que les références des accords de sous-traitance signés avec chacun.
Sécurité
- Communications chiffrées de bout en bout (HTTPS)
- Mots de passe stockés sous forme de condensat par le fournisseur d'authentification, jamais en clair
- Numérotation des pièces attribuée sous verrou par la base, sans trou ni doublon, et gelée après émission
- Cloisonnement appliqué par la base de données, indépendamment de l'interface
- Journalisation des accès et des modifications
Vos droits
Toute personne dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur les données la concernant. Un tiers nommé sur une pièce adresse sa demande à l'organisation qui l'a émise, responsable de traitement ; l'éditeur l'assiste pour y répondre.
Un utilisateur professionnel peut à tout moment exporter ses données depuis l'application, aux formats ouverts, et demander la suppression de son organisation — laquelle efface l'ensemble des données rattachées.
À compléter — Adresse à laquelle les demandes sont adressées, coordonnées du délégué à la protection des données s'il en est désigné, et autorité de contrôle compétente.
Une question ? contact@caisseops.com