Politique de confidentialité
1. Deux rôles distincts, à ne pas confondre
HÆVEN Flow intervient sous deux qualités différentes, qui n'entraînent pas les mêmes obligations :
| Situation | Rôle de l'Éditeur | Texte applicable |
|---|---|---|
| Données des visiteurs du site, des personnes demandant un accès et des Clients eux-mêmes (compte, facturation, support) | Responsable de traitement | la présente politique |
| Données que le Client dépose sur ses propres clients et prospects dans son espace | Sous-traitant du Client | l'accord de traitement des données (DPA) |
Cette distinction est structurante : sur les données de ses clients à lui, c'est le Client qui décide, et l'Éditeur n'agit que sur instruction.
2. Traitements pour lesquels l'Éditeur est responsable
| Finalité | Données | Base légale | Conservation |
|---|---|---|---|
| Création et gestion du compte | identité, e-mail, mot de passe (haché), paramètres | exécution du contrat | durée du contrat + 12 mois |
| Vérification de l'entreprise et du pouvoir d'agir | SIREN, SIRET, qualité déclarée, attestation, statut et références de contrôle | mesures précontractuelles, exécution du contrat et prévention de la fraude — base exacte à confirmer par l'avocat | durée du contrat + durée à confirmer par l'avocat |
| Facturation et comptabilité | identité, coordonnées, factures, historique de paiement | obligation légale | 10 ans (art. L123-22 code de commerce) |
| Assistance | échanges, pièces jointes, journal des incidents | intérêt légitime | 3 ans après le dernier contact |
| Sécurité, prévention de la fraude, journaux techniques | adresse IP, horodatage, agent utilisateur, événements d'authentification | intérêt légitime | 12 mois |
| Demande d'accès ou de renseignement | identité, e-mail, activité, statut, message | mesures précontractuelles / consentement | 24 mois après le dernier contact |
| Prospection par e-mail vers des professionnels | e-mail professionnel, société | intérêt légitime, avec opposition possible à tout moment | 3 ans après le dernier contact |
| Mesure d'audience du site | voir la politique cookies | consentement, sauf exemption | 13 mois maximum |
Aucune décision automatisée produisant des effets juridiques n'est prise à l'égard des personnes concernées. Aucune donnée n'est vendue. Aucun profilage publicitaire n'est réalisé.
3. Données de carte bancaire
Les paiements sont traités par un prestataire de paiement. L'Éditeur ne collecte, ne voit et ne stocke aucun numéro de carte bancaire. Il conserve uniquement des références techniques de transaction et les quatre derniers chiffres, lorsqu'ils lui sont transmis, aux fins de rapprochement comptable.
4. Destinataires
Les données sont accessibles aux personnes habilitées de l'Éditeur, dans la limite de leurs missions, et aux sous-traitants listés à la page « Sous-traitants et transferts ». Elles peuvent être communiquées aux autorités lorsqu'une obligation légale l'impose.
5. Transferts hors Union européenne
Certains sous-traitants peuvent traiter des données hors de l'Union européenne. Chaque transfert, sa destination et sa base juridique sont détaillés à la page « Sous-traitants et transferts ». La liste publiée est tenue à jour en fonction des services effectivement utilisés.
6. Sécurité
Les mesures en place comprennent : chiffrement des échanges en transit (HTTPS), chiffrement au repos assuré par l'hébergeur de la base, cloisonnement des données par compte au moyen de politiques de sécurité au niveau des lignes (RLS), mots de passe hachés, journalisation des accès et des actions sensibles, principe du moindre privilège sur les accès techniques, et sauvegardes régulières.
Périmètre de cette affirmation. Ces mesures sont celles observées dans le code et la configuration du projet. Elles n'ont pas fait l'objet d'un audit de sécurité indépendant, et aucune certification (ISO 27001, SecNumCloud, HDS) n'est revendiquée.
7. Vos droits
Toute personne dispose des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de ses données après son décès.
- Exercice :
bonjour@haevenflow.com, ou l'adresse de contact juridique des mentions légales. - Délai de réponse : un (1) mois, prolongeable de deux mois pour les demandes complexes, avec
information de la personne.
- Réclamation : auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 —
www.cnil.fr.
Si votre demande porte sur des données détenues par un client de HÆVEN Flow (par exemple parce que vous êtes le client d'un indépendant qui utilise le Service), l'Éditeur n'est pas le responsable du traitement : il transmet la demande au Client concerné et vous en informe.
8. Délégué à la protection des données
La désignation d'un délégué à la protection des données n'est pas obligatoire au regard de l'activité actuelle. Les demandes relatives aux données personnelles peuvent être adressées à bonjour@haevenflow.com.
9. Modification
Toute modification substantielle est notifiée aux Clients par courrier électronique et publiée sur cette page, avec mise à jour du numéro de version.