Retour à l'accueil

Politique de confidentialité

1. Responsable du traitement

Le responsable du traitement des données personnelles collectées dans le cadre du fonctionnement du service Notivo est :
THILLAY--SOLAR Clément
Adresse : 2 rue Marguerin, 75014 Paris, France
Email : notivo@ctts.fr
(ci-après « le Responsable de traitement » ou « l'Éditeur »)

Pour toute question relative à la protection de vos données personnelles, vous pouvez contacter le Responsable de traitement à l'adresse email ci-dessus.

2. Rôles et responsabilités RGPD

2.1 Données du compte Utilisateur. L'Éditeur agit en qualité de responsable de traitement au sens du RGPD pour les données personnelles des Utilisateurs collectées dans le cadre de la création de compte, de la gestion de l'abonnement et du fonctionnement du Service (identité, email, données de facturation, données techniques).

2.2 Données des clients des Utilisateurs. L'Éditeur agit en qualité de sous-traitant au sens de l'article 28 du RGPD pour les données personnelles que les Utilisateurs saisissent dans le Service concernant leurs propres clients (ci-après « Données Clients »). Dans ce cadre :

  • L'Utilisateur est le responsable de traitement des Données Clients ;
  • L'Éditeur traite les Données Clients uniquement sur instruction documentée de l'Utilisateur ;
  • Les conditions de ce traitement sont définies dans l'Accord de sous-traitance des données (DPA).

3. Catégories de données collectées

Dans le cadre de l'utilisation du Service, nous collectons les catégories de données suivantes :

3.1 Données d'identification de l'Utilisateur :

  • Nom et prénom
  • Adresse email
  • Mot de passe (haché, non lisible)

3.2 Données professionnelles de l'Utilisateur :

  • Nom d'entreprise ou raison sociale
  • Numéro SIRET
  • Adresse professionnelle
  • Numéro de TVA intracommunautaire (le cas échéant)

3.3 Données de facturation :

  • Identifiant client Stripe
  • Identifiant d'abonnement Stripe
  • Historique des paiements et factures
  • Les données de carte bancaire ne sont jamais stockées sur nos serveurs (traitement exclusif par Stripe)

3.4 Données des clients de l'Utilisateur (Données Clients) :

  • Nom, prénom, email, téléphone, adresse des clients
  • Données de facturation et de prestations
  • Notes et informations saisies par l'Utilisateur

3.5 Données techniques :

  • Adresse IP
  • Type et version du navigateur
  • Système d'exploitation
  • Logs de connexion et d'utilisation
  • Données de cookies (cf. section 12)

4. Finalités et bases légales du traitement

FinalitéBase légale
Création et gestion du compte UtilisateurExécution du contrat (art. 6.1.b RGPD)
Fourniture des fonctionnalités du Service (gestion clients, factures, planning)Exécution du contrat (art. 6.1.b RGPD)
Gestion de l'abonnement et des paiements via StripeExécution du contrat (art. 6.1.b RGPD)
Envoi d'emails transactionnels (confirmations, rappels, factures)Exécution du contrat (art. 6.1.b RGPD)
Amélioration et optimisation du ServiceIntérêt légitime (art. 6.1.f RGPD)
Sécurisation du Service (prévention fraude, logs)Intérêt légitime (art. 6.1.f RGPD)
Support techniqueExécution du contrat (art. 6.1.b RGPD)
Conservation des données de facturationObligation légale (art. 6.1.c RGPD – Code de commerce)
Communications marketing (le cas échéant)Consentement (art. 6.1.a RGPD)

5. Durée de conservation des données

Type de donnéesDurée de conservation
Données d'identification du compteDurée de l'abonnement + 30 jours après résiliation
Données professionnellesDurée de l'abonnement + 30 jours après résiliation
Données de facturation10 ans à compter de la clôture de l'exercice (art. L. 123-22 Code de commerce)
Données Clients (données des clients de l'Utilisateur)Durée de l'abonnement + 30 jours après résiliation
Données techniques (logs)12 mois glissants
CookiesCf. section 12

À l'expiration des durées de conservation, les données sont supprimées de manière définitive et irréversible de nos systèmes et de ceux de nos sous-traitants, sous réserve des obligations légales de conservation.

6. Sous-traitants et destinataires des données

Vos données personnelles peuvent être transmises aux sous-traitants suivants, exclusivement pour les besoins du fonctionnement du Service :

Sous-traitantFonctionLocalisationGaranties
Vercel Inc.Hébergement de l'application webÉtats-UnisEU-US Data Privacy Framework, Clauses contractuelles types (CCT)
Supabase Inc.Hébergement de la base de données, authentificationÉtats-Unis (région UE disponible)EU-US Data Privacy Framework, Clauses contractuelles types (CCT)
Stripe Inc.Traitement des paiements, gestion des abonnementsÉtats-Unis / IrlandeEU-US Data Privacy Framework, Clauses contractuelles types (CCT), Certification PCI-DSS
Hostinger International LtdEnvoi d'emails transactionnelsUnion Européenne (Lituanie)Traitement au sein de l'UE, conformité RGPD

Aucune donnée personnelle n'est vendue, louée ou communiquée à des tiers à des fins commerciales ou publicitaires.

7. Transferts de données hors Union Européenne

Certaines données peuvent être transférées vers des pays situés en dehors de l'Espace Économique Européen (EEE), notamment les États-Unis, dans le cadre de l'utilisation des sous-traitants mentionnés à l'article 6.

Ces transferts sont encadrés par les mécanismes suivants, conformément au chapitre V du RGPD :

  • EU-US Data Privacy Framework (DPF) : Vercel, Supabase et Stripe sont certifiés au titre du cadre de protection des données UE-États-Unis, reconnu par la décision d'adéquation de la Commission européenne du 10 juillet 2023.
  • Clauses contractuelles types (CCT) : en complément ou en l'absence de certification DPF, des clauses contractuelles types approuvées par la Commission européenne (Décision d'exécution 2021/914) sont intégrées dans les contrats avec nos sous-traitants.

8. Mesures de sécurité techniques et organisationnelles

Nous mettons en œuvre les mesures de sécurité suivantes pour protéger vos données personnelles :

8.1 Chiffrement :

  • Chiffrement des données en transit via TLS 1.2 minimum (HTTPS)
  • Chiffrement des données au repos sur les serveurs de base de données (AES-256)
  • Mots de passe hachés avec des algorithmes cryptographiques robustes (bcrypt)

8.2 Contrôle d'accès :

  • Authentification sécurisée via Supabase Auth
  • Isolation des données par utilisateur via Row Level Security (RLS) dans PostgreSQL
  • Principe du moindre privilège pour l'accès aux systèmes

8.3 Journalisation et surveillance :

  • Journalisation des accès et des actions critiques
  • Surveillance de la disponibilité et des anomalies

8.4 Sauvegardes :

  • Sauvegardes automatiques quotidiennes de la base de données par Supabase
  • Rétention des sauvegardes selon le plan Supabase souscrit

9. Gestion des incidents et notification de violation de données

9.1 Procédure interne. En cas de violation de données personnelles (accès non autorisé, perte, destruction ou divulgation), l'Éditeur met en œuvre sans délai les mesures correctives nécessaires pour contenir l'incident et en limiter les conséquences.

9.2 Notification à la CNIL. Conformément à l'article 33 du RGPD, toute violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes physiques sera notifiée à la Commission Nationale de l'Informatique et des Libertés (CNIL) dans un délai de 72 heures après en avoir pris connaissance.

9.3 Notification aux personnes concernées. Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, celles-ci seront informées dans les meilleurs délais conformément à l'article 34 du RGPD.

9.4 Notification aux Utilisateurs (rôle sous-traitant). En sa qualité de sous-traitant des Données Clients, l'Éditeur notifie l'Utilisateur de toute violation de données affectant les Données Clients dans un délai de 48 heures, afin que l'Utilisateur puisse respecter ses propres obligations de notification.

10. Vos droits

Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès (art. 15 RGPD) : obtenir la confirmation que vos données sont traitées et en recevoir une copie.
  • Droit de rectification (art. 16 RGPD) : faire corriger des données inexactes ou incomplètes.
  • Droit à l'effacement (art. 17 RGPD) : demander la suppression de vos données, sous réserve des obligations légales de conservation.
  • Droit à la limitation du traitement (art. 18 RGPD) : demander la limitation du traitement de vos données dans certains cas.
  • Droit à la portabilité (art. 20 RGPD) : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (CSV, JSON).
  • Droit d'opposition (art. 21 RGPD) : vous opposer au traitement de vos données fondé sur l'intérêt légitime.
  • Droit de retirer votre consentement (art. 7.3 RGPD) : retirer à tout moment votre consentement pour les traitements fondés sur celui-ci, sans remettre en cause la licéité du traitement antérieur.
  • Droit de définir des directives post-mortem (loi Informatique et Libertés) : définir des directives relatives au sort de vos données après votre décès.

11. Exercice de vos droits et réclamation

11.1 Procédure. Pour exercer vos droits, adressez votre demande par email à : notivo@ctts.fr, en précisant votre identité (nom, prénom, email de votre compte) et le droit que vous souhaitez exercer.

11.2 Délai de réponse. Nous nous engageons à répondre à votre demande dans un délai d'un (1) mois à compter de sa réception. Ce délai peut être prolongé de deux (2) mois en cas de complexité ou de nombre élevé de demandes, auquel cas vous serez informé de cette prolongation.

11.3 Réclamation auprès de la CNIL. Si vous estimez que le traitement de vos données ne respecte pas la réglementation en vigueur, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL – 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Site web : www.cnil.fr

12. Politique de cookies

12.1 Qu'est-ce qu'un cookie ? Un cookie est un petit fichier texte déposé sur votre terminal (ordinateur, tablette, smartphone) lors de la consultation d'un site web.

12.2 Cookies utilisés par Notivo. Le Service utilise exclusivement des cookies strictement nécessaires au fonctionnement du Service :

CookieFinalitéDuréeType
sb-*-auth-tokenAuthentification et session utilisateur (Supabase Auth)Durée de la session / renouvellement automatiqueEssentiel
__stripe_mid / __stripe_sidPrévention de la fraude lors des paiements (Stripe)1 an / 30 minutesEssentiel

12.3 Base légale. Les cookies essentiels ne nécessitent pas votre consentement conformément à l'article 82 de la loi Informatique et Libertés (transposition de la directive ePrivacy), car ils sont strictement nécessaires à la fourniture du Service.

12.4 Cookies tiers. Notivo n'utilise aucun cookie publicitaire, de tracking ou d'analyse tiers. Aucun cookie optionnel n'est déposé.

12.5 Gestion des cookies. Vous pouvez configurer votre navigateur pour refuser les cookies. Toutefois, le blocage des cookies essentiels peut empêcher le fonctionnement normal du Service (notamment l'authentification).

13. Modification de la politique de confidentialité

L'Éditeur se réserve le droit de modifier la présente politique de confidentialité à tout moment. Les modifications seront publiées sur cette page et, en cas de modification substantielle, notifiées aux Utilisateurs par email. La date de dernière mise à jour est indiquée en bas de page.

Dernière mise à jour : 20 février 2026