Politique de confidentialité
Comment Scellara collecte, utilise et conserve vos données personnelles, en application du règlement (UE) 2016/679 dit RGPD et de la loi Informatique et Libertés.
Responsable du traitement
Le responsable du traitement est Alann Maricourt, dont les coordonnées figurent dans les mentions légales. Pour toute question relative à vos données, écrivez à [email protected].
Compte tenu de la nature et du volume des traitements, aucun délégué à la protection des données n'a été désigné.
Données que nous collectons
Nous ne collectons que ce qui est nécessaire au fonctionnement du service. Aucune donnée n’est achetée à des tiers ni revendue.
- Compte : adresse e-mail et empreinte du mot de passe. Le mot de passe lui-même n’est jamais stocké : seule une empreinte argon2id, non réversible, est conservée.
- Espace de travail : nom de l’entreprise, prénom du contact, SIREN, rôle et secteur si vous les renseignez, ainsi que les informations de facturation que vous saisissez.
- Dossiers : l’ensemble des réponses que vous saisissez dans les assistants, les versions figées de vos documents et les justificatifs que vous déposez.
- Support : le contenu des signalements envoyés depuis « Aide & support », avec le contexte technique que vous choisissez d’y joindre.
- Connexion : identifiant de session, date de dernière activité, et compteurs anti-abus associés à votre adresse IP et à votre adresse e-mail sur les écrans de connexion.
- Paiement : identifiants d’abonnement et de client chez notre prestataire de paiement. Les numéros de carte ne transitent jamais par nos serveurs et ne sont jamais enregistrés par nos soins.
- Mesure d’audience, si vous l’avez acceptée : pages consultées, actions clés du parcours, et en cas de panne le message d’erreur technique avec l’adresse de la page. Aucune de vos réponses de dossier n’y figure.
Pourquoi nous les traitons
- Fournir le service et votre espace de travail : exécution du contrat qui nous lie.
- Vérifier votre adresse e-mail et sécuriser l’accès : exécution du contrat et intérêt légitime à protéger les comptes.
- Limiter les tentatives de connexion abusives : intérêt légitime à la sécurité du service.
- Gérer les abonnements et la facturation : exécution du contrat et obligations comptables.
- Répondre à vos signalements : exécution du contrat et intérêt légitime à améliorer le service.
- Mesurer l’audience du site et l’usage de l’espace de travail : votre consentement, recueilli par le bandeau de cookies et révocable à tout moment.
- Recevoir les rapports d’erreur du navigateur pour corriger les pannes : même consentement, et rien n’est envoyé sans lui.
Combien de temps nous les conservons
- Données de compte, espace de travail et dossiers : pendant toute la vie du compte, puis [durée de conservation après clôture à compléter par l’éditeur].
- Sessions de connexion : trente jours glissants, puis suppression automatique.
- Liens de vérification d’adresse : quarante-huit heures. Liens de réinitialisation de mot de passe : une heure. Les deux sont supprimés dès leur utilisation.
- Compteurs anti-abus : vingt-quatre heures.
- Journal des événements de paiement : quatre-vingt-dix jours.
- Documents PDF : jamais conservés. Ils sont produits à la demande, transmis à votre navigateur, puis disparaissent.
- Factures : conservées par notre prestataire de paiement, conformément aux obligations comptables applicables.
Qui y a accès
Vos données ne sont accessibles qu'à vous, depuis votre espace, et à l'éditeur dans la stricte mesure nécessaire à l'exploitation et au support du service. Elles ne sont ni vendues, ni louées, ni transmises à des tiers à des fins commerciales.
Les prestataires techniques suivants interviennent en qualité de sous-traitants :
- Clever Cloud SAS (France) — hébergement de l’application, de la base de données et des fichiers déposés.
- Stripe Payments Europe Ltd (Irlande) — paiement par carte, abonnements et factures. Aucune donnée de carte ne transite par nos serveurs.
- Resend (envoi d’e-mails transactionnels) — vérification d’adresse, réinitialisation de mot de passe, accusés de signalement.
- PostHog (mesure d’audience et rapports d’erreur, hébergement Union européenne) — sur le site comme dans l’espace de travail, et uniquement après consentement.
Transferts hors de l’Union européenne
L'hébergement des données du service est assuré en France. Certains prestataires, notamment pour le paiement et l'envoi d'e-mails, peuvent impliquer des transferts hors de l'Union européenne encadrés par les garanties appropriées prévues par le RGPD, en particulier les clauses contractuelles types de la Commission européenne.
Sécurité
- Chiffrement des échanges en transit par HTTPS.
- Mots de passe protégés par un hachage argon2id, sans stockage du mot de passe.
- Cookie de session inaccessible au JavaScript de la page, limité à notre domaine et renouvelé à chaque connexion.
- Cloisonnement strict des données par espace de travail : une requête ne peut pas atteindre les dossiers d’un autre compte.
- Justificatifs déposés dans un stockage privé, servis uniquement après authentification et jamais exposés publiquement.
- Limitation du nombre de tentatives sur les écrans de connexion et de réinitialisation.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données. Vous pouvez les exercer en écrivant à [email protected] ; une réponse vous sera apportée dans un délai d'un mois.
Vous pouvez à tout moment retirer votre consentement à la mesure d'audience depuis le lien « Gérer les cookies », en pied de page du site ou dans la barre latérale de votre espace.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Modifications
Cette politique peut évoluer avec le service. La date de dernière mise à jour figure en tête de page ; les changements substantiels vous seront signalés depuis votre espace.