SustainSide
Langue: fr
Menu

Informations légales

Politique de confidentialité

Projet. Ce texte n'a pas encore été relu par un juriste et sera finalisé avant le lancement. La version française contraignante suivra.

Responsable du traitement

Le responsable du traitement des données personnelles décrites ici est [[TO FILL: raison sociale, numéro d'entreprise, adresse]] (« SustainSide », « nous »). Contact pour la protection des données : privacy@sustainside.com. Pour les données d'entreprise qu'une société saisit afin de préparer son rapport de durabilité, SustainSide agit en tant que sous-traitant de cette société, conformément à notre accord de traitement des données (DPA). La présente politique concerne les données personnelles des personnes qui utilisent SustainSide.

Données traitées

• Compte : nom, adresse e-mail professionnelle, langue préférée, mot de passe (conservé uniquement sous forme de hachage Argon2id), clés publiques des clés d'accès, paramètres de la validation en deux étapes (le secret est stocké chiffré). • Connexion et sécurité : sessions actives avec adresse IP et type de navigateur, journal des actions importantes pour la sécurité (par exemple connexions, changements de rôle, téléchargements) et compteurs de limitation des requêtes. • Travail au sein de l'entreprise : les entreprises dont vous êtes membre et votre rôle, les invitations envoyées ou reçues (adresse e-mail de la personne invitée), les réponses au questionnaire, vos commentaires et demandes de révision, les documents téléversés et les rapports que nous livrons. • E-mails que nous vous envoyons (type et statut de remise, pas le contenu). Le questionnaire ne demande pas de données personnelles sur les salariés ; les données relatives aux effectifs sont collectées sous forme de totaux. Veuillez ne pas téléverser de documents contenant des données personnelles inutiles (par exemple des bulletins de paie) ; un document indiquant le total suffit.

Finalités et bases juridiques

• Fourniture du service et préparation, relecture et livraison de votre rapport (art. 6, par. 1, point b), RGPD). • Sécurité des comptes et des systèmes, prévention des abus, analyse antivirus des fichiers et journal de sécurité (art. 6, par. 1, point f), RGPD ; notre intérêt légitime est un service sûr). • Envoi d'invitations pour le compte d'une entreprise qui souhaite travailler avec vous (art. 6, par. 1, point f), RGPD ; intérêt légitime de l'entreprise qui invite). • Obligations légales, par exemple la comptabilité après l'introduction d'offres payantes (art. 6, par. 1, point c), RGPD).

Utilisation de l'IA

Nous utilisons l'API Claude d'Anthropic en tant que sous-traitant pour deux tâches : • Rédiger les projets de rapport : pour chaque section, les réponses et indicateurs calculés correspondants sont transmis. Les instructions système et notre base de connaissances ne contiennent aucune donnée client. • Lire les documents que vous téléversez (PDF, JPG, PNG, Excel, CSV) : le document est transmis afin de proposer des valeurs pour le questionnaire, chacune avec un extrait du document. Rien n'est saisi dans votre questionnaire avant que vous ne confirmiez vous-même la valeur. Chaque projet de rapport est relu par un expert en durabilité de SustainSide avant la livraison. Aucune décision produisant des effets juridiques ou des effets similaires significatifs à votre égard n'est prise de manière automatisée (art. 22 RGPD). Selon les conditions commerciales d'Anthropic, les données transmises via l'API ne sont pas utilisées pour entraîner des modèles. [[Legal review : vérifier la durée de conservation actuelle des données API chez Anthropic et la référence du DPA.]]

Sécurité

Les données sont transmises uniquement par des connexions chiffrées. Les documents téléversés et les rapports générés sont stockés chiffrés, chaque fichier avec sa propre clé. Chaque fichier est contrôlé (type de fichier) et analysé par un antivirus avant d'être enregistré ; seuls les fichiers PDF, JPG, PNG, Excel (sans macros) et CSV sont acceptés. La validation en deux étapes et les clés d'accès sont disponibles pour tous les comptes et obligatoires pour le personnel de SustainSide. Les sauvegardes de la base de données sont chiffrées.

Sous-traitants et transferts hors UE

Nous faisons appel à un petit nombre de sous-traitants, listés avec leur finalité et leur localisation sur la page des sous-traitants ultérieurs. Nos serveurs et nos sauvegardes se trouvent dans l'UE. Lorsqu'un sous-traitant peut accéder aux données depuis l'extérieur de l'UE/EEE (Anthropic, Resend), le transfert repose sur le cadre de protection des données UE–États-Unis ou sur les clauses contractuelles types de la Commission européenne.

Cookies

Nous n'utilisons que des cookies strictement nécessaires : le cookie de session, une préférence de langue et, si vous choisissez « Faire confiance à cet appareil » lors de la validation en deux étapes, un cookie qui mémorise cet appareil pendant 30 jours. Nous n'utilisons aucun cookie publicitaire, analytique ou de suivi ; aucun bandeau de consentement n'est donc affiché.

Durées de conservation

• Tant que votre compte est actif, nous conservons votre compte et les données de l'entreprise. • Si vous supprimez votre compte, il est bloqué immédiatement et effacé après 30 jours ; pendant ce délai, vous pouvez annuler en vous connectant. Lors de l'effacement, les entreprises dont vous êtes le seul membre sont supprimées avec tous leurs rapports et documents ; dans les entreprises partagées avec d'autres, votre adhésion est retirée et les données restent à l'entreprise. Votre nom et votre adresse e-mail sont supprimés ; les éléments dont d'autres ont encore besoin (par exemple une demande de révision rédigée dans une entreprise partagée) ne conservent qu'un identifiant pseudonyme. • Les journaux de sécurité sont conservés jusqu'à 12 mois. Les sauvegardes chiffrées sont écrasées sous 90 jours ; les données effacées disparaissent donc des sauvegardes au plus tard à ce moment. • Les invitations expirent après 7 jours. Les sessions expirent après 7 jours d'inactivité ou à la déconnexion. • Les factures seront conservées pendant la durée légale après l'introduction d'offres payantes.

Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition. Dans les paramètres de votre compte, vous pouvez télécharger vos données dans un fichier JSON lisible par machine et supprimer vous-même votre compte. Pour toute autre demande, écrivez à privacy@sustainside.com ; nous répondons dans un délai d'un mois. Vous pouvez introduire une réclamation auprès d'une autorité de contrôle, notamment dans le pays où vous résidez ou travaillez. En Finlande, il s'agit du Médiateur à la protection des données (tietosuoja.fi) ; en France, de la CNIL.

Modifications

Nous mettons à jour cette politique lorsque nos traitements évoluent et indiquons ci-dessous la date de la dernière mise à jour. Nous vous informons par e-mail des modifications importantes.

Dernière mise à jour : 24.09.2026