Politique de confidentialité
Traitement des données personnelles dans le cadre du service Tresso.
1. Responsable de traitement
Pour la gestion du compte et du service, le responsable de traitement est l’éditeur : Ivann Benini (entreprise individuelle « Revive Solutions »), 1 rue du Grau, 34070 Montpellier — support@tresso.fr. Pour les données de facturation de ses propres clients, l’entreprise utilisatrice est responsable de traitement, l’éditeur agissant comme sous-traitant (voir l’accord de traitement des données).
2. Données collectées
- Compte utilisateur : email, mot de passe (haché, jamais conservé en clair).
- Entreprise : raison sociale, SIREN/SIRET, n° TVA, adresse, paramètres de facturation.
- Clients : nom, coordonnées, identifiants légaux saisis par l’utilisateur.
- Factures et devis : lignes, montants, dates, statuts, avoirs.
- Paiements : encaissements enregistrés, acomptes, statuts de règlement.
- Données bancaires (IBAN/BIC) : si renseignées, chiffrées au repos (AES-256-GCM).
- Jetons techniques : jetons de connexion aux plateformes partenaires, chiffrés au repos, jamais exposés.
- Données de facturation électronique : transmises/reçues via la plateforme agréée partenaire (identités et identifiants légaux du vendeur et de l’acheteur, contenu et statuts des factures).
- Journaux techniques (logs) : horodatages, événements de sécurité et de cycle de vie, sans contenu sensible.
- Mesure d’audience (soumise à votre consentement) : statistiques de fréquentation calculées en interne, sans outil tiers. Avec votre accord préalable, deux cookies first-party nécessaires à cette mesure sont déposés —
fc_v(identifiant visiteur anonyme, ~13 mois) etfc_s(session) ; l’adresse IP n’est jamais conservée en clair (seule une empreinte non réversible HMAC est utilisée). Aucune mesure ni cookie tant que vous n’avez pas accepté. - Détection d’erreurs techniques : en cas d’anomalie, le message, la page concernée, le navigateur et, le cas échéant, l’identifiant du compte connecté sont enregistrés afin de diagnostiquer et corriger (intérêt légitime — sécurité et qualité du service).
3. Finalités
- Gérer le compte et l’accès au service.
- Établir et suivre les devis, factures et paiements.
- Préparer, émettre et recevoir des factures électroniques via la plateforme agréée partenaire.
- Préparer l’e-reporting lorsque cette fonctionnalité est applicable.
- Envoyer les relances et les emails transactionnels.
- Assurer le support utilisateur.
- Garantir la sécurité du service (prévention des abus, journalisation).
- Respecter les obligations légales (notamment de conservation des factures).
4. Bases légales
- Exécution du contrat : gestion du compte, facturation, transmission électronique.
- Obligation légale : conservation des pièces de facturation.
- Intérêt légitime : sécurité du service, prévention des abus, amélioration.
- Consentement : recours à la plateforme agréée partenaire (accepté depuis l’écran « Conformité ») et mesure d’audience (opt-in via le bandeau dédié, révocable à tout moment).
5. Durées de conservation
- Compte et données associées : pendant toute la durée d’utilisation du service ; à la suppression du compte, vos données personnelles sont anonymisées (les pièces comptables restent conservées au titre des obligations légales ci-dessous).
- Factures et pièces comptables : 10 ans à compter de la clôture de l’exercice comptable (obligation légale, art. L123-22 du Code de commerce).
- Journaux techniques (sessions, journal des connexions à la plateforme agréée) : au plus 13 mois, puis suppression automatique. La seule trace conservée au-delà est l’enregistrement attestant qu’une demande de suppression de compte a bien été exécutée : elle ne contient aucune donnée personnelle et sert de preuve de conformité.
- Mesure d’audience : 13 mois maximum (plafond recommandé par la CNIL), puis suppression automatique.
- Détection d’erreurs : les anomalies résolues sont supprimées après 90 jours.
6. Destinataires
- L’éditeur et son support interne, dans la limite du nécessaire.
- L’hébergeur du service.
- Le prestataire d’envoi d’email (relances, emails transactionnels).
- Le prestataire de paiement (Stripe), pour l’abonnement et, le cas échéant, le paiement de facture en ligne.
- La plateforme agréée partenaire (SuperPDP) pour l’émission/réception électronique.
- Les comptables ou collaborateurs invités par l’utilisateur (accès en lecture seule).
7. Sous-traitants
Le Service fait appel aux sous-traitants suivants, encadrés par un accord de traitement (art. 28 RGPD). Voir aussi l’accord de traitement des données.
- Hébergeur — hébergement applicatif et base de données : Scaleway SAS (8 rue de la Ville l’Évêque, 75008 Paris, France).
- SuperPDP — plateforme agréée (émission/réception des factures électroniques).
- Prestataire email — emails transactionnels (envois, relances) : Sendinblue SAS (Brevo), Paris, France.
- Stripe — paiement de l’abonnement, le cas échéant une fois le paiement en ligne activé : Stripe Payments Europe, Limited (Irlande).
8. Transferts hors UE
Les données sont hébergées et traitées au sein de l’Union européenne : hébergement applicatif et base de données en France, sauvegardes chiffrées répliquées aux Pays-Bas chez le même hébergeur (une copie rangée dans le centre de données qu’elle protège ne protégerait de rien), prestataire email en France, plateforme agréée dans l’UE.
Le paiement de l’abonnement est opéré par Stripe Payments Europe (Irlande). Comme l’ensemble du groupe Stripe, ce prestataire peut faire intervenir des entités situées hors de l’Union européenne ; ces traitements sont encadrés par les garanties prévues à son accord de traitement des données (clauses contractuelles types ou mécanisme équivalent). Aucun autre transfert hors de l’Union européenne n’est réalisé.
9. Sécurité
- Mots de passe hachés (bcrypt) ; jetons de session et d’invitation hachés.
- Chiffrement au repos des données bancaires (IBAN/BIC) et des jetons techniques (AES-256-GCM).
- Cloisonnement strict des données par organisation (multi-tenant).
- Contrôle d’accès par rôle et permissions côté serveur.
- Journalisation des événements de sécurité, sans exposition de secret.
- Sauvegardes : sauvegarde quotidienne automatisée et chiffrée (AES-256) de la base de données, conservée 30 jours en rotation sur l’infrastructure de l’hébergeur en France, avec une copie chiffrée répliquée aux Pays-Bas chez ce même hébergeur. Au-delà, les sauvegardes sont supprimées automatiquement.
10. Vos droits
Conformément au RGPD, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de vos données. Un export et une suppression de compte en self-service sont disponibles depuis vos paramètres. Pour exercer vos droits ou pour toute question, contactez le responsable de traitement, Ivann Benini (Revive Solutions), à support@tresso.fr (aucun délégué à la protection des données n’est désigné, sa nomination n’étant pas requise). Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
11. Contact
Pour toute question relative à vos données : support@tresso.fr.
Version 1.1, publiée le 30 juillet 2026 — en vigueur au 29 août 2026.