Politique de confidentialité
Traitement des données personnelles dans le cadre du service Tresso.
1. Responsable de traitement
Pour la gestion du compte et du service, le responsable de traitement est l’éditeur : Ivann Benini (entreprise individuelle « Revive Solutions »), 1 rue du Grau, 34070 Montpellier — support@tresso.fr. Pour les données de facturation de ses propres clients, l’entreprise utilisatrice est responsable de traitement, l’éditeur agissant comme sous-traitant (voir l’accord de traitement des données).
2. Données collectées
- Compte utilisateur : email, mot de passe (haché, jamais conservé en clair).
- Entreprise : raison sociale, SIREN/SIRET, n° TVA, adresse, paramètres de facturation.
- Clients : nom, coordonnées, identifiants légaux saisis par l’utilisateur.
- Factures et devis : lignes, montants, dates, statuts, avoirs.
- Paiements : encaissements enregistrés, acomptes, statuts de règlement.
- Données bancaires (IBAN/BIC) : si renseignées, chiffrées au repos (AES-256-GCM).
- Jetons techniques : jetons de connexion aux plateformes partenaires, chiffrés au repos, jamais exposés.
- Données de facturation électronique : transmises/reçues via la plateforme agréée partenaire (identités et identifiants légaux du vendeur et de l’acheteur, contenu et statuts des factures).
- Journaux techniques (logs) : horodatages, événements de sécurité et de cycle de vie, sans contenu sensible.
- Mesure d’audience (soumise à votre consentement) : statistiques de fréquentation calculées en interne, sans outil tiers. Avec votre accord préalable, deux cookies first-party nécessaires à cette mesure sont déposés —
fc_v(identifiant visiteur anonyme, ~13 mois) etfc_s(session) ; l’adresse IP n’est jamais conservée en clair (seule une empreinte non réversible HMAC est utilisée). Aucune mesure ni cookie tant que vous n’avez pas accepté. - Détection d’erreurs techniques : en cas d’anomalie, le message, la page concernée, le navigateur et, le cas échéant, l’identifiant du compte connecté sont enregistrés afin de diagnostiquer et corriger (intérêt légitime — sécurité et qualité du service).
3. Finalités
- Gérer le compte et l’accès au service.
- Établir et suivre les devis, factures et paiements.
- Préparer, émettre et recevoir des factures électroniques via la plateforme agréée partenaire.
- Préparer l’e-reporting lorsque cette fonctionnalité est applicable.
- Envoyer les relances et les emails transactionnels.
- Assurer le support utilisateur.
- Garantir la sécurité du service (prévention des abus, journalisation).
- Respecter les obligations légales (notamment de conservation des factures).
4. Bases légales
- Exécution du contrat : gestion du compte, facturation, transmission électronique.
- Obligation légale : conservation des pièces de facturation.
- Intérêt légitime : sécurité du service, prévention des abus, amélioration.
- Consentement : recours à la plateforme agréée partenaire (accepté depuis l’écran « Conformité ») et mesure d’audience (opt-in via le bandeau dédié, révocable à tout moment). [À compléter : confirmer la base légale par traitement avec un conseil juridique / DPO]
5. Durées de conservation
- Compte et données associées : pendant toute la durée d’utilisation du service ; à la suppression du compte, vos données personnelles sont anonymisées (les pièces comptables restent conservées au titre des obligations légales ci-dessous).
- Factures et pièces comptables : 10 ans à compter de la clôture de l’exercice comptable (obligation légale, art. L123-22 du Code de commerce).
- Journaux techniques (sessions, événements de sécurité) : au plus 13 mois, puis suppression automatique.
- Mesure d’audience : 13 mois maximum (plafond recommandé par la CNIL), puis suppression automatique.
- Détection d’erreurs : les anomalies résolues sont supprimées après 90 jours.
6. Destinataires
- L’éditeur et son support interne, dans la limite du nécessaire.
- L’hébergeur du service.
- Le prestataire d’envoi d’email (relances, emails transactionnels).
- Le prestataire de paiement (Stripe), pour l’abonnement et, le cas échéant, le paiement de facture en ligne.
- La plateforme agréée partenaire (SuperPDP) pour l’émission/réception électronique.
- Les comptables ou collaborateurs invités par l’utilisateur (accès en lecture seule).
7. Sous-traitants
Le Service fait appel aux sous-traitants suivants, encadrés par un accord de traitement (art. 28 RGPD). Voir aussi l’accord de traitement des données.
- Hébergeur — hébergement applicatif et base de données : Scaleway SAS (8 rue de la Ville l'Évêque, 75008 Paris, France).
- SuperPDP — plateforme agréée (émission/réception des factures électroniques).
- Prestataire email — emails transactionnels (envois, relances) : Sendinblue SAS (Brevo), Paris, France.
- Stripe — paiement de l’abonnement, le cas échéant une fois le paiement en ligne activé : Stripe Payments Europe, Limited (Irlande).
8. Transferts hors UE
Les données sont hébergées et traitées au sein de l’Union européenne (hébergement en France, prestataire email en France, plateforme agréée dans l’UE). À ce jour, aucun transfert de données personnelles n’est réalisé en dehors de l’Union européenne. Si un tel transfert devenait nécessaire (par exemple lors de l’activation du paiement en ligne), il serait encadré par des garanties appropriées (clauses contractuelles types ou mécanisme équivalent) et cette page serait mise à jour.
9. Sécurité
- Mots de passe hachés (bcrypt) ; jetons de session et d’invitation hachés.
- Chiffrement au repos des données bancaires (IBAN/BIC) et des jetons techniques (AES-256-GCM).
- Cloisonnement strict des données par organisation (multi-tenant).
- Contrôle d’accès par rôle et permissions côté serveur.
- Journalisation des événements de sécurité, sans exposition de secret.
- Sauvegardes : [À compléter : politique de sauvegarde et de restauration de l’hébergeur].
10. Vos droits
Conformément au RGPD, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de vos données. Un export et une suppression de compte en self-service sont disponibles depuis vos paramètres. Pour exercer vos droits ou pour toute question, contactez le responsable de traitement, Ivann Benini (Revive Solutions), à support@tresso.fr (aucun délégué à la protection des données n’est désigné, sa nomination n’étant pas requise). Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
11. Contact
Pour toute question relative à vos données : support@tresso.fr.