Confidentialité
Ce qu’on fait de vos données.
Quelles données nous collectons, pourquoi, combien de temps nous les gardons, et comment reprendre la main dessus à tout moment.
Dernière mise à jour : [JJ/MM/AAAA]
Ce document n’est pas encore opposable. C’est une trame à compléter — chaque mention entre crochets doit être remplie avec vos informations réelles, puis l’ensemble relu par un juriste avant mise en ligne. Un document légal inexact expose davantage qu’un document absent.
1. Responsable du traitement
Le responsable du traitement est Voko SAS, [adresse du siège], immatriculée sous le SIRET [numéro].
Délégué à la protection des données
[Coordonnées du DPO, ou mention « aucun DPO désigné »]. La désignation d’un DPO n’est obligatoire que dans certains cas, mais indiquer un point de contact unique reste la bonne pratique — et c’est cette adresse qui recevra les demandes d’exercice de droits.
2. Données que nous collectons
Données que vous nous fournissez
- Compte : nom, prénom, e-mail, téléphone, mot de passe (jamais stocké en clair).
- Entreprise : raison sociale, SIRET, adresse, numéro de TVA, assurance professionnelle.
- Contenu métier : devis, factures, catalogues de prestations, tarifs.
- Données de vos clients : nom, coordonnées, adresse de chantier — que vous saisissez ou dictez.
- Enregistrements vocaux : les notes vocales que vous dictez, et leur transcription.
Données collectées automatiquement
- Données de connexion : adresse IP, horodatage, type d’appareil et de navigateur.
- Données d’usage : fonctionnalités utilisées, pages consultées, incidents techniques.
[À vérifier avec votre équipe technique : cette liste doit refléter exactement ce que le produit collecte, ni plus, ni moins.]
Un point qui mérite votre vigilance
Vos clients finaux ne sont pas vos utilisateurs : ils n’ont jamais accepté nos conditions. Pour leurs données, vous êtes responsable de traitement et nous sommes votre sous-traitant. Cette relation doit être formalisée par un contrat de sous-traitance conforme à l’article 28 du RGPD, en annexe des conditions générales.
3. Finalités et bases légales
Chaque traitement repose sur une base légale précise. Adaptez ce tableau à vos traitements réels — c’est la pièce que la CNIL examine en premier.
| Finalité | Base légale |
|---|---|
| Fournir le service, créer et gérer votre compte | Exécution du contrat |
| Transcrire vos notes vocales en devis | Exécution du contrat |
| Facturation et comptabilité | Obligation légale |
| Support et assistance | Exécution du contrat |
| Sécurité, prévention de la fraude | Intérêt légitime |
| Amélioration du produit, statistiques | Intérêt légitime |
| Prospection commerciale par e-mail | Consentement |
| Cookies non essentiels | Consentement |
Sur l’entraînement des modèles
Si vous envisagez d’utiliser les enregistrements vocaux pour améliorer vos modèles de reconnaissance, cela constitue une finalité distincte, qui doit être annoncée ici et reposer sur une base légale propre — en pratique, le consentement, avec une possibilité de refus qui n’empêche pas d’utiliser le service. [Position à arrêter avant publication.]
4. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte actif | Toute la durée de la relation contractuelle |
| Après résiliation | [ex. 3 mois puis suppression] |
| Devis et factures | 10 ans (obligation comptable) |
| Enregistrements vocaux | [à définir — au plus court] |
| Données de connexion | 12 mois |
| Prospects sans suite | 3 ans après le dernier contact |
Les enregistrements vocaux méritent la durée la plus courte possible : une fois la transcription vérifiée, l’audio n’a généralement plus d’utilité, et le conserver augmente inutilement votre exposition.
5. Destinataires et sous-traitants
Vos données ne sont ni vendues, ni louées, ni cédées. Elles sont accessibles à nos équipes habilitées et aux prestataires strictement nécessaires au fonctionnement du service.
| Prestataire | Rôle | Localisation |
|---|---|---|
| [hébergeur] | Hébergement | [pays] |
| [transcription vocale] | Reconnaissance de la parole | [pays] |
| [paiement] | Encaissement des abonnements | [pays] |
| [e-mail] | Envoi des notifications | [pays] |
| [mesure d’audience] | Statistiques d’usage | [pays] |
Ce tableau doit être exhaustif et tenu à jour : c’est lui qui rend crédible la promesse d’hébergement en France affichée sur le site. Si votre moteur de transcription est américain, la promesse doit être reformulée.
6. Transferts hors Union européenne
[Si aucun transfert : « Vos données sont hébergées et traitées exclusivement au sein de l’Union européenne. »]
[S’il existe des transferts : indiquer les pays, les prestataires concernés et le mécanisme d’encadrement — décision d’adéquation, clauses contractuelles types, et les mesures supplémentaires éventuelles.]
7. Sécurité
- Chiffrement des échanges (TLS) et des données au repos.
- Mots de passe stockés sous forme de condensats, jamais en clair.
- Accès internes restreints selon le principe du moindre privilège.
- Sauvegardes régulières et testées.
- Journalisation des accès aux données sensibles.
[N’annoncez ici que les mesures réellement en place : une mesure décrite mais absente devient une faute en cas de contrôle ou de violation de données.]
8. Vos droits
Le règlement européen sur la protection des données vous reconnaît les droits suivants, que vous pouvez exercer à tout moment :
- Accès : obtenir une copie des données que nous détenons sur vous.
- Rectification : faire corriger une donnée inexacte ou incomplète.
- Effacement : demander la suppression, sous réserve de nos obligations légales de conservation.
- Limitation : demander le gel d’un traitement le temps d’une vérification.
- Opposition : vous opposer à un traitement fondé sur l’intérêt légitime, et à tout moment à la prospection.
- Portabilité : récupérer vos données dans un format structuré et lisible par machine.
- Retrait du consentement : à tout moment, sans que cela remette en cause ce qui a été fait avant.
- Directives post mortem : définir le sort de vos données après votre décès.
Comment les exercer
Écrivez à [adresse dédiée], en précisant votre demande. Nous répondons dans un délai d’un mois, prolongeable de deux mois pour les demandes complexes — auquel cas nous vous en informons. Une pièce d’identité peut être demandée en cas de doute sérieux sur votre identité, mais jamais de façon systématique.
9. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.