Politique de Confidentialité
Version 2.0 (projet, validation RGPD en cours). Dernière mise à jour : 16 juin 2026
1. Identité du Responsable de Traitement
Conformément à l'article 13 du Règlement Européen 2016/679 (RGPD), le responsable du traitement des données personnelles collectées via l'Application est :
- Société : FDS Reflex SAS
- Responsable : Tom Hélouët
- Adresse : [ADRESSE SIÈGE SOCIAL]
- Contact RGPD : contact@fdsreflex.com
Double rôle (B2B) :
FDS Reflex SAS est responsable de traitement pour les données de compte, les journaux techniques et la facturation.
Pour les Fiches de Données de Sécurité importées par le client (et les données qui en sont extraites), FDS Reflex SAS agit exclusivement en tant que sous-traitant au sens de l'article 28 du RGPD: c'est le client (l'employeur) qui en est le responsable de traitement et le décisionnaire. Ce traitement fait l'objet d'un accord de sous-traitance (DPA) disponible sur demande.
2. Données Collectées
Dans le cadre du Service, nous collectons les catégories de données suivantes :
- Données d'identification :Nom, prénom, adresse e-mail professionnelle (fournis lors de l'inscription).
- Données documentaires : Fichiers PDF des Fiches de Données de Sécurité importées, et les données extraites de ces fichiers.
- Données de traçabilité (Audit Trail) : Historique des validations de notices (date, heure, identité du validateur), conservé pour répondre à vos obligations légales SST.
- Données de facturation : Historique des transactions, géré exclusivement par notre prestataire de paiement Stripe Inc. Nous ne conservons aucune donnée de carte bancaire.
- Données techniques : Logs de connexion, adresses IP, données de navigation (à des fins de sécurité et de débogage uniquement).
3. Finalités et Bases Légales du Traitement
Chaque traitement repose sur une base légale explicite (Art. 6 RGPD) :
| Finalité | Base légale |
|---|---|
| Création et gestion du compte | Exécution du contrat (Art. 6.1.b) |
| Service d'extraction IA | Exécution du contrat (Art. 6.1.b) |
| Traçabilité légale des validations SST | Obligation légale (Art. 6.1.c) |
| Facturation | Obligation légale (Art. 6.1.c) |
| Sécurité et débogage (Sentry) | Intérêt légitime (Art. 6.1.f) |
| Mesure d'audience et de performance (Vercel Analytics / Speed Insights, sans cookie) | Intérêt légitime (Art. 6.1.f) |
4. Sous-traitants et Destinataires des Données
Conformément à l'article 28 du RGPD, vos données peuvent être transmises aux sous-traitants suivants, dans le strict cadre de la fourniture du Service :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase Inc. | Hébergement BDD et fichiers PDF | UE (Irlande) |
| Mistral AI SAS | Traitement IA du texte des FDS | UE (France) |
| Vercel Inc. | Infrastructure applicative + mesure d'audience et de performance (Analytics / Speed Insights, sans cookie) | USA (DPF) |
| Upstash, Inc. | Limitation de débit anti-abus (mémoire temporaire) | USA (DPF) |
| Stripe, LLC | Traitement des paiements | USA (DPF) |
| Resend (Resend.com Inc.) | Envoi d'emails transactionnels | UE (Irlande) |
| Functional Software, Inc. (Sentry) | Monitoring des erreurs techniques | USA (DPF) |
Les transferts vers les États-Unis (Vercel, Stripe, Sentry, Upstash) sont encadrés par le Data Privacy Framework UE-USA (DPF) : ces prestataires sont certifiés DPF actifs(catégorie « Non-HR Data »), donc couverts par la décision d'adéquation. Aucune donnée n'est vendue à des tiers ni utilisée à des fins publicitaires.
5. Hébergement et Sécurité
6. Durée de Conservation
Conformément à l'article 5(1)(e) du RGPD, vos données sont conservées pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées, selon les règles suivantes :
- Données de compte, fiches et fichiers PDF :Conservés pendant toute la durée de vie du compte. Les Fiches de Données de Sécurité originales sont nécessaires à l'exécution continue du Service (consultation via QR Code terrain, re-génération de notices, traçabilité des inspections).
- Suppression de compte :Lors de la suppression de votre compte (cf. section 9), l'intégralité des données (compte, fiches, analyses, dossiers, fichiers PDF) est effacée immédiatement et définitivement de nos systèmes actifs.
- Données de traçabilité (Audit Trail) :tant que le compte est actif, l'historique des validations est conservé pour répondre aux obligations de l'employeur en matière de prévention des risques (Code du Travail). En cas de suppression du compte, ces données (dont le client est responsable de traitement) lui sont restituées sur demande (export), puis purgées de nos serveurs : en tant que simple sous-traitant, nous ne les conservons pas au-delà.
- Données de facturation : Conservées 10 ans conformément aux obligations comptables (Code de Commerce, article L.123-22), même après suppression du compte (anonymisées si possible).
- Sauvegardes :Des copies de sauvegarde chiffrées (AES-256) peuvent subsister jusqu'à 30 jours après suppression, avant purge automatique par rotation.
7. Vos Droits RGPD
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15) : obtenir une copie de vos données.
- Droit de rectification (art. 16) : corriger des données inexactes.
- Droit à l'effacement (art. 17) : suppression directe de votre compte depuis votre espace personnel (voir section 9), ou sur demande à contact@fdsreflex.com.
- Droit à la limitation (art. 18) : restreindre le traitement.
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré (JSON). Demande à adresser à contact@fdsreflex.com, traitée sous 30 jours.
- Droit d'opposition (art. 21) : s'opposer à un traitement fondé sur l'intérêt légitime.
Pour exercer ces droits, contactez-nous à contact@fdsreflex.com. Nous nous engageons à répondre dans un délai de 30 jours à compter de la réception de votre demande (délai légal, Art. 12 RGPD).
En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL(Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.
8. Cookies
L'Application utilise les cookies strictement nécessaires suivants :
- Cookie de session (Supabase Auth) : Maintien de votre connexion. Durée : session. Aucun consentement requis (cookie fonctionnel).
- Cookie Stripe : Prévention de la fraude lors des paiements. Durée : session. Aucun consentement requis (cookie fonctionnel).
- Cookie de préférence de langue (NEXT_LOCALE) :Mémorise la langue d'affichage choisie. Durée : 1 an. Aucun consentement requis (cookie fonctionnel de préférence).
L'Application n'utilise pas de cookies publicitaires ou de traçage marketing tiers.
9. Procédure de Suppression de Compte
Vous pouvez à tout moment supprimer votre compte directement depuis votre espace personnel, conformément à votre droit à l'effacement (Art. 17 RGPD).
Procédure :
- Rendez-vous dans Mon Profil → section Zone Dangereuse.
- Cliquez sur Supprimer mon compte.
- Confirmez la suppression en tapant SUPPRIMER.
- Un email de confirmation vous est envoyé, valable 24 heures.
- Cliquez sur le lien dans l'email pour valider définitivement.
Données effacées immédiatement :
- Compte utilisateur et identifiants d'authentification
- Toutes les fiches de l'inventaire (validées et non validées)
- Historique complet des analyses
- Dossiers et organisation
- Fichiers PDF originaux stockés
- Abonnement actif (résilié automatiquement, sans remboursement de la période en cours)
Conséquence pour le terrain :les QR codes des fiches réflexe déjà imprimés et affichés sur les postes de travail ne fonctionneront plus après suppression. Une page d'information s'affichera invitant l'utilisateur à contacter son responsable QHSE.
Certaines données peuvent être conservées au-delà de la suppression du compte lorsque la loi l'exige (cf. section 6 : facturation 10 ans, audit trail 5 ans). Ces données sont alors anonymisées lorsque techniquement possible.