Politique de confidentialité et de protection des données à caractère personnel · Dunalys
Version : 1.0 — Date d'effet : [DATE DE MISE EN LIGNE] Éditeur / Responsable du traitement : [DÉNOMINATION SOCIALE] (ci-après « Dunalys »)
Note de validation. Le présent instrument est établi conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Loi Informatique et Libertés »). Il est destiné à être finalisé (renseignement des mentions entre crochets) et soumis à la validation du conseil juridique préalablement à la mise en production commerciale du service.
Préambule
La présente politique (la « Politique ») a pour objet d'informer les personnes concernées, de manière concise, transparente, compréhensible et aisément accessible (art. 12 du RGPD), des traitements de données à caractère personnel mis en œuvre par Dunalys dans le cadre de l'exploitation de sa plateforme de gestion en ligne (le « Service »), ainsi que des droits dont ces personnes disposent.
La Politique s'applique à toute personne utilisant le Service ou dont les données sont traitées à l'occasion de son utilisation (les « Personnes concernées »).
Article 1 : Définitions
Les termes ci-après ont, dans la Politique, le sens que leur confère le RGPD :
- Donnée à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable (art. 4, 1°).
- Traitement : toute opération portant sur des données à caractère personnel (art. 4, 2°).
- Responsable du traitement : la personne qui détermine les finalités et les moyens du traitement (art. 4, 7°).
- Sous-traitant : la personne qui traite des données pour le compte du responsable du traitement, sur instruction documentée de celui-ci (art. 4, 8° ; art. 28).
- Sous-traitant ultérieur : le sous-traitant auquel le sous-traitant fait appel pour l'exécution du traitement (art. 28, 2° et 4°).
- Client / Abonné : le professionnel souscripteur du Service.
- Utilisateur final : la personne physique dont les données sont saisies dans le Service par l'Abonné (notamment ses propres clients).
Article 2 : Identité et coordonnées du responsable du traitement
Le responsable du traitement est :
- Dénomination sociale : [DÉNOMINATION — société en cours de constitution à la date de rédaction]
- Forme sociale et capital : [FORME / CAPITAL]
- Immatriculation (RCS / SIREN) : [SIREN]
- Siège social : [ADRESSE]
- Représentant légal : [NOM, QUALITÉ]
- Coordonnées en matière de protection des données : [ADRESSE ÉLECTRONIQUE DÉDIÉE, ex. dpo@dunalys.fr]
- Délégué à la protection des données (DPO), le cas échéant : [NOM / COORDONNÉES ou mention « non désigné, la désignation n'étant pas obligatoire au regard de l'art. 37 du RGPD »]
Article 3 : Qualité de Dunalys au regard du RGPD
En raison de la nature du Service (logiciel de gestion multi-locataires destiné à des professionnels), Dunalys intervient sous deux qualités distinctes :
3.1 — En qualité de responsable du traitement, pour les données relatives à l'Abonné et à la relation contractuelle : identification et gestion du compte, facturation de l'abonnement, sécurité et administration du Service. La présente Politique régit directement ces traitements.
3.2 — En qualité de sous-traitant (art. 28 du RGPD), pour les données que l'Abonné, agissant en qualité de responsable du traitement, saisit ou fait traiter dans le Service concernant ses propres Utilisateurs finaux (notamment les données figurant sur les devis, factures et fiches clients). Dunalys ne traite ces données que sur instruction documentée de l'Abonné et pour les seuls besoins de l'exécution du Service. Les obligations réciproques sont fixées par un accord de sous-traitance (« DPA ») conclu entre Dunalys et chaque Abonné et annexé aux conditions générales.
Article 4 : Catégories de données traitées
Dunalys traite les catégories de données suivantes, dans le respect du principe de minimisation (art. 5, 1°, c) :
- Données d'identification et de compte : nom, prénom, adresse électronique, identifiants de connexion, mot de passe (conservé sous forme chiffrée / hachée, jamais en clair).
- Données de facturation de l'abonnement : coordonnées et données nécessaires au paiement.
- Données professionnelles saisies par l'Abonné : fiches clients, devis, factures, quittances, prestations, éléments de planning et paramétrages.
- Données techniques et de journalisation : horodatage des connexions et des actions, adresse IP, données relatives à l'appareil et au navigateur, aux fins de sécurité et de traçabilité.
- Contenus soumis aux fonctionnalités d'intelligence artificielle, le cas échéant et sur activation par l'Abonné (art. 6).
Dunalys ne collecte pas de catégories particulières de données (art. 9) sauf à ce que l'Abonné en saisisse dans un champ libre sous sa propre responsabilité de responsable du traitement.
Article 5 : Finalités et bases légales
Chaque traitement repose sur une base légale déterminée (art. 6, 1° du RGPD) :
| Finalité | Base légale |
|---|---|
| Fourniture et administration du Service | Exécution du contrat : art. 6, 1°, b) |
| Gestion du compte et facturation de l'abonnement | Exécution du contrat : art. 6, 1°, b) |
| Sécurité du Service, prévention des abus et des fraudes, journalisation | Intérêt légitime : art. 6, 1°, f) |
| Fonctionnalités d'intelligence artificielle optionnelles | Exécution du contrat : art. 6, 1°, b) ou consentement : art. 6, 1°, a), selon les modalités d'activation |
| Communications commerciales et d'information | Consentement : art. 6, 1°, a), révocable à tout moment |
| Respect des obligations légales, comptables et fiscales | Obligation légale : art. 6, 1°, c) |
Lorsque le traitement repose sur l'intérêt légitime, la Personne concernée peut exercer son droit d'opposition dans les conditions de l'article 11.
Article 6 : Traitements assistés par intelligence artificielle
6.1 — Caractère optionnel. Les fonctionnalités d'intelligence artificielle (notamment extraction de documents, aide à la rédaction, catégorisation) sont facultatives. Le socle fonctionnel du Service demeure pleinement opérant sans y recourir. En l'absence d'activation, aucune donnée n'est transmise à un moteur d'intelligence artificielle.
6.2 — Minimisation. Lorsqu'une fonctionnalité d'intelligence artificielle est utilisée, seules les données strictement nécessaires à l'exécution de la demande sont transmises au sous-traitant ultérieur assurant le traitement, à l'exclusion de tout traitement de la base de données dans son ensemble.
6.3 — Sous-traitant ultérieur. Le traitement est réalisé par un prestataire d'intelligence artificielle agissant en qualité de sous-traitant ultérieur, figurant à l'Annexe 1.
6.4 — Absence de réutilisation aux fins d'entraînement. Conformément aux conditions contractuelles applicables au service d'interface de programmation (API) du sous-traitant ultérieur, les données transmises ne sont pas utilisées pour l'entraînement ou l'amélioration des modèles. [Référence de la clause du DPA du sous-traitant ultérieur à insérer et à vérifier.]
6.5 — Absence de décision automatisée. Les fonctionnalités d'intelligence artificielle ne produisent pas de décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant significativement la Personne concernée au sens de l'article 22 du RGPD ; elles constituent des outils d'assistance dont le résultat demeure sous le contrôle de l'Abonné.
6.6 — Réversibilité du prestataire. Le prestataire d'intelligence artificielle constitue une composante interchangeable de l'architecture ; son remplacement demeure sans incidence sur les droits des Personnes concernées.
Article 7 : Destinataires et sous-traitants ultérieurs
Les données ne sont communiquées qu'aux personnes habilitées de Dunalys, dans la limite de leurs attributions, ainsi qu'aux sous-traitants ultérieurs listés à l'Annexe 1, chacun étant lié par un contrat conforme à l'article 28 du RGPD présentant des garanties suffisantes.
Les données ne font l'objet d'aucune cession ni location à des tiers à des fins commerciales.
Dunalys peut être tenu de communiquer des données à une autorité administrative ou judiciaire dans les cas et conditions prévus par la loi.
Article 8 : Transferts hors de l'Union européenne
8.1 Dunalys privilégie l'hébergement des données au sein de l'Union européenne. [Confirmer la région d'hébergement de la base de données.]
8.2 Certains sous-traitants ultérieurs, notamment le prestataire d'intelligence artificielle établi hors de l'Union européenne, sont susceptibles de traiter des données dans un pays tiers. De tels transferts sont encadrés par un mécanisme de transfert approprié au sens du chapitre V du RGPD, à savoir les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914) et/ou tout mécanisme de garantie ou d'adéquation applicable. [Mécanisme exact à confirmer par sous-traitant lors de la finalisation.]
8.3 La Personne concernée peut obtenir une copie des garanties mises en œuvre en s'adressant aux coordonnées de l'article 2. Le recours aux fonctionnalités d'intelligence artificielle demeurant facultatif, la Personne concernée conserve la faculté de ne pas y recourir.
Article 9 : Durées de conservation
Les données sont conservées pour la durée strictement nécessaire aux finalités poursuivies :
| Catégorie | Durée de conservation |
|---|---|
| Données de compte | Durée de la relation contractuelle, puis suppression dans un délai de [DÉLAI] à compter de la résiliation |
| Données professionnelles saisies (devis, factures, fiches clients) | Durée de la relation contractuelle ; restitution à l'Abonné à la résiliation (art. 11), puis suppression dans un délai de [DÉLAI] |
| Pièces comptables et justificatifs | Durée légale de conservation applicable (à titre indicatif, dix ans, art. L. 123-22 du Code de commerce) |
| Journaux techniques et de sécurité | [DÉLAI, ex. douze mois] |
| Sauvegardes chiffrées | Rétention glissante (par défaut trente jours), les données s'effaçant par rotation |
À l'expiration des durées applicables, les données sont supprimées ou anonymisées.
Article 10 : Sécurité des données
Dunalys met en œuvre les mesures techniques et organisationnelles appropriées au regard de l'article 32 du RGPD, en tenant compte de l'état de l'art et des risques, notamment :
- cloisonnement des données par locataire (isolation stricte inter-clients au niveau applicatif et au niveau des lignes de la base de données), de sorte qu'un client n'accède qu'à ses propres données ;
- chiffrement des mots de passe (hachage), des sauvegardes (AES-256) et des communications (protocole TLS/HTTPS) ;
- politique de sauvegarde éprouvée, incluant des procédures de restauration testées, la perte de données étant proscrite ;
- journalisation des opérations sensibles et traçabilité des accès ;
- limitation des accès selon le principe du moindre privilège.
Article 11 : Droits des Personnes concernées
Conformément aux articles 15 à 22 du RGPD, la Personne concernée dispose des droits suivants : droit d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), à la limitation du traitement (art. 18), à la portabilité des données (art. 20) et d'opposition (art. 21), ainsi que du droit de retirer son consentement à tout moment lorsque le traitement est fondé sur celui-ci. La Personne concernée peut en outre définir des directives relatives au sort de ses données après son décès (art. 85 de la Loi Informatique et Libertés).
11.1 — Portabilité et accès. Dunalys fournit une copie des données dans un format ouvert, structuré et couramment utilisé (JSON/CSV), directement réutilisable. Cette faculté est native au Service, la réversibilité et l'absence de dépendance technique (« zéro lock-in ») constituant un principe de conception. La procédure interne applicable est décrite au runbook d'exploitation dédié à l'export (RB-006-export-donnees).
11.2 — Modalités d'exercice. Les droits s'exercent auprès des coordonnées mentionnées à l'article 2. Dunalys répond dans un délai d'un mois à compter de la réception de la demande, prorogeable de deux mois en cas de complexité (art. 12, 3°). Dunalys peut demander à la Personne concernée de justifier de son identité en cas de doute raisonnable.
11.3 — Demandes relevant d'un traitement en sous-traitance. Lorsque la demande porte sur des données pour lesquelles un Abonné est responsable du traitement (Utilisateurs finaux), Dunalys oriente la Personne concernée vers l'Abonné concerné et lui apporte, en qualité de sous-traitant, l'assistance requise (art. 28, 3°, e).
Article 12 : Cookies et traceurs
Le Service recourt exclusivement aux traceurs strictement nécessaires à sa fourniture (authentification, gestion de session), lesquels sont exemptés de consentement au sens des lignes directrices de la CNIL. [En cas de recours ultérieur à des traceurs de mesure d'audience ou publicitaires, un dispositif de recueil du consentement conforme sera mis en place.]
Article 13 : Violations de données à caractère personnel
En cas de violation de données susceptible d'engendrer un risque pour les droits et libertés des Personnes concernées, Dunalys notifie la CNIL dans les meilleurs délais et, dans la mesure du possible, dans les soixante-douze heures (art. 33). Lorsque la violation est susceptible d'engendrer un risque élevé, Dunalys informe les Personnes concernées dans les meilleurs délais (art. 34). En qualité de sous-traitant, Dunalys informe sans délai injustifié l'Abonné concerné (art. 33, 2°).
Article 14 : Réclamation auprès de l'autorité de contrôle
La Personne concernée dispose du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 ; www.cnil.fr), sans préjudice de tout recours juridictionnel (art. 77 et 79 du RGPD).
Article 15 : Modification de la Politique
Dunalys peut faire évoluer la Politique afin de tenir compte des évolutions légales, réglementaires ou du Service. Toute modification substantielle est portée à la connaissance des Personnes concernées par un moyen approprié. La version applicable est celle mentionnée en tête du présent document.
Article 16 : Droit applicable et langue
La Politique est régie par le droit français et le droit de l'Union européenne. En cas de divergence entre versions linguistiques, la version française prévaut.
Annexe 1 : Registre des sous-traitants ultérieurs
| Sous-traitant ultérieur | Finalité | Localisation | Statut |
|---|---|---|---|
| Vercel | Hébergement de l'application (pages web) et exécution serverless | Région UE | Actif (pilotes) |
| Neon | Hébergement de la base de données PostgreSQL, cloisonnement par locataire | Région UE | Actif (pilotes) |
| Upstash | Cache et compteurs (limitation de débit) | Région UE | Actif (pilotes) |
| Cloudflare R2 | Stockage des fichiers et pièces jointes | Région UE | Actif (pilotes) |
| Anthropic | Traitement par intelligence artificielle (fonctionnalités optionnelles) | Hors UE (États-Unis) | Selon activation |
| Resend | Envoi de courriels transactionnels et d'alertes | [Localisation à confirmer] | Actif |
| Brevo | Communications commerciales (sur consentement) | Union européenne | Prévu |
| Stripe | Traitement des paiements | [Localisation] | Prévu |
| Powens / Bridge | Agrégation bancaire (module optionnel) | Union européenne | Prévu |
| OVH / Gandi | Noms de domaine et messagerie professionnelle | Union européenne | Prévu |
Le présent registre est tenu à jour et communiqué sur demande. Les prestataires mentionnés « Prévu » ne sont pas encore mis en œuvre.
Annexe 2 : Documents contractuels et de conformité associés
La présente Politique s'inscrit dans un ensemble documentaire dont la finalisation conditionne la mise en production :
- Accord de sous-traitance (DPA) entre Dunalys et chaque Abonné (art. 28), annexé aux conditions générales, document essentiel de la relation B2B.
- Registre des activités de traitement (art. 30), tenu en interne.
- Conditions générales d'utilisation et de vente du Service.
- Mentions légales (identité de l'éditeur et de l'hébergeur).
- Registre des sous-traitants ultérieurs (Annexe 1), tenu à jour.
- Analyse d'impact relative à la protection des données (AIPD), en tant que de besoin (art. 35).
Documents et références internes : modèle économique et fonctionnalités d'IA (ADR-0020-monetisation-ia-dunalys-byok) ; interchangeabilité du prestataire d'IA (ADR-0008-provider-manager) ; standards d'infrastructure et de sécurité (Dunalys-infra-securite-standards) ; cloisonnement des données (ADR-0002-isolation-des-mondes) ; procédure d'export et de portabilité (RB-006-export-donnees).