HÆVENFlow

Politique de confidentialité

Version 1.1.0 — dernière mise à jour : 2026-08-19.

1. Deux rôles distincts, à ne pas confondre

HÆVEN Flow intervient sous deux qualités différentes, qui n'entraînent pas les mêmes obligations :

SituationRôle de l'ÉditeurTexte applicable
Données des visiteurs du site, des personnes demandant un accès et des Clients eux-mêmes (compte, facturation, support)Responsable de traitementla présente politique
Données que le Client dépose sur ses propres clients et prospects dans son espaceSous-traitant du Clientl'accord de traitement des données (DPA)

Cette distinction est structurante : sur les données de ses clients à lui, c'est le Client qui décide, et l'Éditeur n'agit que sur instruction.

2. Traitements pour lesquels l'Éditeur est responsable

FinalitéDonnéesBase légaleConservation
Création et gestion du compteidentité, e-mail, mot de passe (haché), paramètresexécution du contratdurée du contrat + 12 mois
Vérification de l'entreprise et du pouvoir d'agirSIREN, SIRET, qualité déclarée, attestation, statut et références de contrôlemesures précontractuelles, exécution du contrat et prévention de la fraude — base exacte à confirmer par l'avocatdurée du contrat + durée à confirmer par l'avocat
Facturation et comptabilitéidentité, coordonnées, factures, historique de paiementobligation légale10 ans (art. L123-22 code de commerce)
Assistanceéchanges, pièces jointes, journal des incidentsintérêt légitime3 ans après le dernier contact
Sécurité, prévention de la fraude, journaux techniquesadresse IP, horodatage, agent utilisateur, événements d'authentificationintérêt légitime12 mois
Demande d'accès ou de renseignementidentité, e-mail, activité, statut, messagemesures précontractuelles / consentement24 mois après le dernier contact
Prospection par e-mail vers des professionnelse-mail professionnel, sociétéintérêt légitime, avec opposition possible à tout moment3 ans après le dernier contact
Mesure d'audience du sitevoir la politique cookiesconsentement, sauf exemption13 mois maximum

Aucune décision automatisée produisant des effets juridiques n'est prise à l'égard des personnes concernées. Aucune donnée n'est vendue. Aucun profilage publicitaire n'est réalisé.

3. Données de carte bancaire

Les paiements sont traités par un prestataire de paiement. L'Éditeur ne collecte, ne voit et ne stocke aucun numéro de carte bancaire. Il conserve uniquement des références techniques de transaction et les quatre derniers chiffres, lorsqu'ils lui sont transmis, aux fins de rapprochement comptable.

4. Destinataires

Les données sont accessibles aux personnes habilitées de l'Éditeur, dans la limite de leurs missions, et aux sous-traitants listés à la page « Sous-traitants et transferts ». Elles peuvent être communiquées aux autorités lorsqu'une obligation légale l'impose.

5. Transferts hors Union européenne

Certains sous-traitants peuvent traiter des données hors de l'Union européenne. Chaque transfert, sa destination et sa base juridique sont détaillés à la page « Sous-traitants et transferts ». La liste publiée est tenue à jour en fonction des services effectivement utilisés.

6. Sécurité

Les mesures en place comprennent : chiffrement des échanges en transit (HTTPS), chiffrement au repos assuré par l'hébergeur de la base, cloisonnement des données par compte au moyen de politiques de sécurité au niveau des lignes (RLS), mots de passe hachés, journalisation des accès et des actions sensibles, principe du moindre privilège sur les accès techniques, et sauvegardes régulières.

Périmètre de cette affirmation. Ces mesures sont celles observées dans le code et la configuration du projet. Elles n'ont pas fait l'objet d'un audit de sécurité indépendant, et aucune certification (ISO 27001, SecNumCloud, HDS) n'est revendiquée.

7. Vos droits

Toute personne dispose des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de ses données après son décès.

information de la personne.

www.cnil.fr.

Si votre demande porte sur des données détenues par un client de HÆVEN Flow (par exemple parce que vous êtes le client d'un indépendant qui utilise le Service), l'Éditeur n'est pas le responsable du traitement : il transmet la demande au Client concerné et vous en informe.

8. Délégué à la protection des données

La désignation d'un délégué à la protection des données n'est pas obligatoire au regard de l'activité actuelle. Les demandes relatives aux données personnelles peuvent être adressées à bonjour@haevenflow.com.

9. Modification

Toute modification substantielle est notifiée aux Clients par courrier électronique et publiée sur cette page, avec mise à jour du numéro de version.