Aller au contenu principal
Retour à l'accueil

Politique de Confidentialité

Version 2.0 (projet, validation RGPD en cours). Dernière mise à jour : 16 juin 2026

1. Identité du Responsable de Traitement

Conformément à l'article 13 du Règlement Européen 2016/679 (RGPD), le responsable du traitement des données personnelles collectées via l'Application est :

  • Société : FDS Reflex SAS
  • Responsable : Tom Hélouët
  • Adresse : [ADRESSE SIÈGE SOCIAL]
  • Contact RGPD : contact@fdsreflex.com

Double rôle (B2B) :

FDS Reflex SAS est responsable de traitement pour les données de compte, les journaux techniques et la facturation.

Pour les Fiches de Données de Sécurité importées par le client (et les données qui en sont extraites), FDS Reflex SAS agit exclusivement en tant que sous-traitant au sens de l'article 28 du RGPD: c'est le client (l'employeur) qui en est le responsable de traitement et le décisionnaire. Ce traitement fait l'objet d'un accord de sous-traitance (DPA) disponible sur demande.

2. Données Collectées

Dans le cadre du Service, nous collectons les catégories de données suivantes :

  • Données d'identification :Nom, prénom, adresse e-mail professionnelle (fournis lors de l'inscription).
  • Données documentaires : Fichiers PDF des Fiches de Données de Sécurité importées, et les données extraites de ces fichiers.
  • Données de traçabilité (Audit Trail) : Historique des validations de notices (date, heure, identité du validateur), conservé pour répondre à vos obligations légales SST.
  • Données de facturation : Historique des transactions, géré exclusivement par notre prestataire de paiement Stripe Inc. Nous ne conservons aucune donnée de carte bancaire.
  • Données techniques : Logs de connexion, adresses IP, données de navigation (à des fins de sécurité et de débogage uniquement).

3. Finalités et Bases Légales du Traitement

Chaque traitement repose sur une base légale explicite (Art. 6 RGPD) :

FinalitéBase légale
Création et gestion du compteExécution du contrat (Art. 6.1.b)
Service d'extraction IAExécution du contrat (Art. 6.1.b)
Traçabilité légale des validations SSTObligation légale (Art. 6.1.c)
FacturationObligation légale (Art. 6.1.c)
Sécurité et débogage (Sentry)Intérêt légitime (Art. 6.1.f)
Mesure d'audience et de performance (Vercel Analytics / Speed Insights, sans cookie)Intérêt légitime (Art. 6.1.f)

4. Sous-traitants et Destinataires des Données

Conformément à l'article 28 du RGPD, vos données peuvent être transmises aux sous-traitants suivants, dans le strict cadre de la fourniture du Service :

Sous-traitantRôleLocalisation
Supabase Inc.Hébergement BDD et fichiers PDFUE (Irlande)
Mistral AI SASTraitement IA du texte des FDSUE (France)
Vercel Inc.Infrastructure applicative + mesure d'audience et de performance (Analytics / Speed Insights, sans cookie)USA (DPF)
Upstash, Inc.Limitation de débit anti-abus (mémoire temporaire)USA (DPF)
Stripe, LLCTraitement des paiementsUSA (DPF)
Resend (Resend.com Inc.)Envoi d'emails transactionnelsUE (Irlande)
Functional Software, Inc. (Sentry)Monitoring des erreurs techniquesUSA (DPF)

Les transferts vers les États-Unis (Vercel, Stripe, Sentry, Upstash) sont encadrés par le Data Privacy Framework UE-USA (DPF) : ces prestataires sont certifiés DPF actifs(catégorie « Non-HR Data »), donc couverts par la décision d'adéquation. Aucune donnée n'est vendue à des tiers ni utilisée à des fins publicitaires.

5. Hébergement et Sécurité

Vos fichiers PDF sont chiffrés au repos et en transit (TLS 1.2 ou supérieur). L'accès aux données est strictement cloisonné par client via une architecture Row Level Security (RLS) : aucun utilisateur ne peut accéder aux données d'un autre.

6. Durée de Conservation

Conformément à l'article 5(1)(e) du RGPD, vos données sont conservées pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées, selon les règles suivantes :

  • Données de compte, fiches et fichiers PDF :Conservés pendant toute la durée de vie du compte. Les Fiches de Données de Sécurité originales sont nécessaires à l'exécution continue du Service (consultation via QR Code terrain, re-génération de notices, traçabilité des inspections).
  • Suppression de compte :Lors de la suppression de votre compte (cf. section 9), l'intégralité des données (compte, fiches, analyses, dossiers, fichiers PDF) est effacée immédiatement et définitivement de nos systèmes actifs.
  • Données de traçabilité (Audit Trail) :tant que le compte est actif, l'historique des validations est conservé pour répondre aux obligations de l'employeur en matière de prévention des risques (Code du Travail). En cas de suppression du compte, ces données (dont le client est responsable de traitement) lui sont restituées sur demande (export), puis purgées de nos serveurs : en tant que simple sous-traitant, nous ne les conservons pas au-delà.
  • Données de facturation : Conservées 10 ans conformément aux obligations comptables (Code de Commerce, article L.123-22), même après suppression du compte (anonymisées si possible).
  • Sauvegardes :Des copies de sauvegarde chiffrées (AES-256) peuvent subsister jusqu'à 30 jours après suppression, avant purge automatique par rotation.

7. Vos Droits RGPD

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • Droit d'accès (art. 15) : obtenir une copie de vos données.
  • Droit de rectification (art. 16) : corriger des données inexactes.
  • Droit à l'effacement (art. 17) : suppression directe de votre compte depuis votre espace personnel (voir section 9), ou sur demande à contact@fdsreflex.com.
  • Droit à la limitation (art. 18) : restreindre le traitement.
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré (JSON). Demande à adresser à contact@fdsreflex.com, traitée sous 30 jours.
  • Droit d'opposition (art. 21) : s'opposer à un traitement fondé sur l'intérêt légitime.

Pour exercer ces droits, contactez-nous à contact@fdsreflex.com. Nous nous engageons à répondre dans un délai de 30 jours à compter de la réception de votre demande (délai légal, Art. 12 RGPD).

En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL(Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.

8. Cookies

L'Application utilise les cookies strictement nécessaires suivants :

  • Cookie de session (Supabase Auth) : Maintien de votre connexion. Durée : session. Aucun consentement requis (cookie fonctionnel).
  • Cookie Stripe : Prévention de la fraude lors des paiements. Durée : session. Aucun consentement requis (cookie fonctionnel).
  • Cookie de préférence de langue (NEXT_LOCALE) :Mémorise la langue d'affichage choisie. Durée : 1 an. Aucun consentement requis (cookie fonctionnel de préférence).

L'Application n'utilise pas de cookies publicitaires ou de traçage marketing tiers.

9. Procédure de Suppression de Compte

Vous pouvez à tout moment supprimer votre compte directement depuis votre espace personnel, conformément à votre droit à l'effacement (Art. 17 RGPD).

Procédure :

  1. Rendez-vous dans Mon Profil → section Zone Dangereuse.
  2. Cliquez sur Supprimer mon compte.
  3. Confirmez la suppression en tapant SUPPRIMER.
  4. Un email de confirmation vous est envoyé, valable 24 heures.
  5. Cliquez sur le lien dans l'email pour valider définitivement.

Données effacées immédiatement :

  • Compte utilisateur et identifiants d'authentification
  • Toutes les fiches de l'inventaire (validées et non validées)
  • Historique complet des analyses
  • Dossiers et organisation
  • Fichiers PDF originaux stockés
  • Abonnement actif (résilié automatiquement, sans remboursement de la période en cours)

Conséquence pour le terrain :les QR codes des fiches réflexe déjà imprimés et affichés sur les postes de travail ne fonctionneront plus après suppression. Une page d'information s'affichera invitant l'utilisateur à contacter son responsable QHSE.

Certaines données peuvent être conservées au-delà de la suppression du compte lorsque la loi l'exige (cf. section 6 : facturation 10 ans, audit trail 5 ans). Ces données sont alors anonymisées lorsque techniquement possible.