Document en cours de revue juridique — version provisoire, non opposable.
RepForm
Politique de confidentialité
RepForm respecte votre vie privée et s'engage à protéger vos données personnelles conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés). La présente politique décrit les traitements de données personnelles que nous effectuons dans le cadre du service RepForm.
1. Responsable du traitement
Le responsable du traitement des données personnelles est Thibaut Rouquié, entrepreneur individuel (Repform), dont l'établissement est situé 6 Rue d'Armaillé, 75017 Paris, immatriculé au Registre National des Entreprises (RNE) tenu par l'INPI sous le numéro SIREN 894 321 264. Pour toute question relative à vos données personnelles, vous pouvez nous contacter à privacy@repform.fr.
2. Données personnelles collectées
Dans le cadre de l'utilisation du service, nous collectons les données suivantes : (a) données d'identification — nom, prénom, adresse email, numéro de téléphone professionnel ; (b) données professionnelles — organisation, rôle (admin, technicien, admintech), équipe ; (c) contenu utilisateur que vous créez — clients, sites, contacts, interventions, rapports, photos, signatures manuscrites capturées sur l'écran ; (d) données techniques — adresse IP, journaux de connexion, événements d'usage, type de navigateur, identifiant de session ; (e) données de facturation traitées par Stripe — nous ne stockons aucun numéro de carte bancaire, seulement les métadonnées d'abonnement (identifiant client Stripe, plan souscrit, statut de l'abonnement). Les données de paiement sont collectées et traitées directement par Stripe Payments Europe, Ltd. selon leur propre politique de confidentialité (stripe.com/fr/privacy).
3. Finalités et bases légales
Vos données sont traitées pour les finalités suivantes : (a) fourniture du service (création de compte, accès aux fonctionnalités) — exécution du contrat (art. 6.1.b RGPD) ; (b) gestion des abonnements et facturation — exécution du contrat et obligations légales comptables (art. 6.1.b et 6.1.c) ; (c) support client — exécution du contrat (art. 6.1.b) ; (d) sécurité, prévention de la fraude, journalisation des accès — intérêt légitime à protéger le service et ses utilisateurs (art. 6.1.f) ; (e) communications transactionnelles (confirmations, alertes, invitations d'équipe) — exécution du contrat ; (f) amélioration du service et analyses statistiques agrégées — intérêt légitime (art. 6.1.f), avec possibilité d'opposition à tout moment ; (g) respect des obligations légales et comptables — obligation légale (art. 6.1.c).
4. Destinataires et sous-traitants
Vos données sont accessibles à notre équipe interne dans la stricte limite de ce qui est nécessaire à leurs missions, et à nos sous-traitants techniques liés contractuellement par un accord de sous-traitance (DPA) conforme à l'article 28 du RGPD : Vercel Inc. (hébergement de l'application, compute en datacenter Paris « cdg1 » ; société américaine — Clauses Contractuelles Types applicables pour les accès opérationnels) ; Supabase Inc. (base de données et stockage de fichiers, datacenter Francfort, Union européenne) ; Stripe Payments Europe, Ltd. (traitement des paiements, États-Unis pour le groupe — Clauses Contractuelles Types) ; Resend, Inc. (envoi d'emails transactionnels, États-Unis — Clauses Contractuelles Types) ; Sentry (Functional Software, Inc.) (supervision des erreurs applicatives, datacenter Francfort, Union européenne) ; Upstash, Inc. (limitation de débit anti-fraude, Royaume-Uni — décision d'adéquation européenne) ; Hostinger International Ltd. (sauvegardes chiffrées de la base de données, datacenter Paris, France). Nous ne vendons ni ne louons vos données personnelles à des tiers. Nous ne partageons jamais vos données à des fins publicitaires.
5. Transferts hors Union européenne
Certains de nos sous-traitants sont établis aux États-Unis : Stripe Inc. (entité-mère du groupe Stripe pour le traitement des paiements), Resend Inc. (envoi d'emails transactionnels), et Vercel Inc. (société américaine, bien que notre compute soit hébergé en datacenter Paris « cdg1 »). Les transferts sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne (décision 2021/914), complétées par des mesures techniques supplémentaires : chiffrement TLS 1.3 en transit, chiffrement AES-256 au repos, accès restreint au strict nécessaire. Le transfert vers le Royaume-Uni (Upstash) est couvert par la décision d'adéquation de la Commission européenne du 28 juin 2021. Le plan de données principal (base PostgreSQL, fichiers téléversés, compute applicatif) est intégralement traité dans l'Union européenne (Supabase Francfort + Vercel Paris).
6. Durée de conservation
Les données de compte sont conservées pendant toute la durée de la relation contractuelle, puis archivées 3 ans après la fermeture du compte à des fins probatoires (recours, contentieux). Les données de facturation sont conservées 10 ans conformément à l'article L.123-22 du Code de commerce. Les journaux techniques (logs applicatifs, événements de sécurité) sont conservés 12 mois maximum, conformément à la recommandation CNIL. Les sauvegardes complètes chiffrées sont conservées 30 jours en rotation glissante. Le contenu utilisateur (interventions, rapports, photos, signatures) est définitivement supprimé dans un délai de 30 jours suivant la résiliation du compte, sauf demande contraire explicite de votre part formulée avant ce délai.
7. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants : droit d'accès à vos données (art. 15) ; droit de rectification (art. 16) ; droit à l'effacement, dit « droit à l'oubli » (art. 17) dans les conditions prévues par le règlement ; droit à la limitation du traitement (art. 18) ; droit à la portabilité de vos données (art. 20) — un export JSON complet est disponible depuis Paramètres → Données ; droit d'opposition (art. 21) au traitement fondé sur l'intérêt légitime ; droit de définir des directives post-mortem sur le sort de vos données (article 85 de la loi Informatique et Libertés). Pour exercer ces droits, contactez-nous à privacy@repform.fr. Nous répondons dans le délai d'un mois prévu par l'article 12 du RGPD, prorogeable de 2 mois en cas de demande complexe.
8. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07 — www.cnil.fr — téléphone : 01 53 73 22 22.
9. Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données conformément à l'article 32 du RGPD : chiffrement TLS 1.3 en transit ; chiffrement AES-256 au repos sur les bases de données et stockages ; authentification forte avec hachage bcrypt des mots de passe ; contrôle d'accès par rôle au niveau base de données (Row Level Security PostgreSQL) ; journalisation des accès et événements de sécurité ; sauvegardes chiffrées quotidiennes ; revue régulière de nos sous-traitants ; politique formalisée de gestion des incidents incluant notification à la CNIL dans les 72h et aux personnes concernées dans les délais légaux en cas de violation de données présentant un risque élevé.
10. Cookies et traceurs
Le détail des cookies utilisés et la gestion de votre consentement sont décrits dans notre Politique relative aux cookies, qui complète la présente politique.
11. Données des techniciens et des clients finaux
Lorsque vous utilisez RepForm en tant que professionnel pour gérer vos propres techniciens, clients ou contacts, vous êtes responsable du traitement de ces données ; RepForm agit en qualité de sous-traitant au sens de l'article 28 du RGPD. À ce titre, vous êtes notamment tenu d'informer vos techniciens et clients du traitement de leurs données via RepForm, de recueillir le consentement requis le cas échéant, et de leur permettre d'exercer leurs droits. Un Accord de sous-traitance (DPA) type est mis à votre disposition sur demande à privacy@repform.fr, en français et en anglais.
12. Décisions automatisées
RepForm n'effectue pas de prise de décision exclusivement automatisée produisant des effets juridiques au sens de l'article 22 du RGPD. Aucun profilage à des fins marketing n'est réalisé.
13. Modifications de la politique
Cette politique peut être mise à jour pour refléter l'évolution de nos pratiques ou de la réglementation. La date de dernière mise à jour est indiquée en haut de cette page. En cas de changement substantiel (nouveau sous-traitant majeur, nouvelle finalité), nous vous en informerons par email au moins 30 jours avant l'entrée en vigueur.