1. Qui est responsable
⟨DÉNOMINATION⟩, ⟨ADRESSE⟩. Contact : support@tonton-marcel.fr.
⟨DPO : la désignation d'un délégué à la protection des données n'est pas obligatoire ici (art. 37 RGPD) — pas d'autorité publique, pas de suivi systématique à grande échelle, pas de données sensibles. Si vous en désignez un volontairement, indiquez-le et déclarez-le à la CNIL.⟩
2. Ce que nous collectons, et pourquoi
Les durées ci-dessous sont celles réellement appliquées par le code, non des intentions. Le fichier qui les porte est indiqué en regard.
| Donnée | Pourquoi | Base légale | Combien de temps |
|---|---|---|---|
| Adresse électronique du compte | Identifier le compte, envoyer les messages de service | Exécution du contrat | Vie du compte |
| Mot de passe (haché) | Authentification | Exécution du contrat | Vie du compte |
| Rôle et rattachement à un espace | Autorisations, isolation des espaces | Exécution du contrat | Vie du compte |
| Nom de l'entreprise (nom de l'espace) | Identifier l'espace, personnaliser les consignes servies à l'assistant | Exécution du contrat | Vie de l'espace |
| Version des conditions acceptées et horodatage | Prouver l'acceptation | Obligation légale | Vie du compte |
| Session (empreinte du jeton, jeton anti-CSRF, expiration) | Vous maintenir connecté | Exécution du contrat | 12 heures (src/dashboard/auth.py) |
| Demande d'inscription (adresse électronique, forme normalisée, adresse IP, empreinte du lien) | Créer un espace, et opposer un plafond aux inscriptions répétées | Exécution de mesures précontractuelles ; intérêt légitime (anti-abus) pour l'adresse IP | 24 heures, puis effacement par la purge quotidienne (src/store.py, INSCRIPTIONS_RETENTION_HEURES) |
| Invitation (adresse électronique, rôle, empreinte du lien) | Ouvrir un accès à un utilisateur | Exécution du contrat | Lien valable 7 jours ; l'enregistrement est supprimé dès usage (src/onboarding.py) |
| Réinitialisation de mot de passe (empreinte du lien) | Vous redonner l'accès | Exécution du contrat | 1 heure, usage unique, supprimée dès usage |
| Éléments d'abonnement (identifiants Stripe de client, d'abonnement et de tarif, code de réduction utilisé, montant, statut) | Facturer l'offre payante | Exécution du contrat ; obligation légale (comptabilité) | Vie de l'espace, puis ⟨DURÉE À DÉCIDER — voir §9⟩ |
| Identifiants des événements de paiement reçus | Éviter qu'un même événement soit rejoué | Exécution du contrat | 30 jours (EVENEMENTS_STRIPE_RETENTION_JOURS) |
| Vos règles de travail (consignes) et leur historique | Servir vos consignes à votre assistant, vous permettre de revenir en arrière | Exécution du contrat | Version courante + les 20 dernières versions (VERSIONS_CONSIGNES_GARDEES) |
| Journal de mise en service de vos tarifs (action, auteur, date) | Tracer la mise en service et le retrait d'une grille de prix | Intérêt légitime (traçabilité) | Vie de l'espace |
| Clés d'accès à vos services tiers (logiciel de devis, fournisseurs) | Exécuter les opérations que vous demandez | Exécution du contrat | Vie de l'espace, chiffrées au repos |
| Adresse IP, hors inscription | Limiter les abus (débit, force brute) | Intérêt légitime | En mémoire vive uniquement (src/rate_limit.py, src/dashboard/auth.py) |
Les données de vos demandes de devis (objet de l'affaire, nom du client, rapport de clôture) relèvent du contrat de sous-traitance : leurs durées y figurent.
Nous ne vous demandons aucun identifiant de messagerie et n'accédons à aucune de vos boîtes mail. Les demandes que vous recevez par courrier électronique sont lues par votre assistant, avec son propre connecteur : leur contenu ne passe pas par nos serveurs. Nous ne conservons que ce que votre assistant inscrit dans le dossier de devis.
Nous ne déposons aucun traceur : ni mesure d'audience, ni publicité, ni réseau social. Deux cookies seulement :
pano_session, strictement nécessaire à votre connexion (12 heures,HttpOnly,SameSite=Lax,Secureen production). Il ne contient qu'un jeton opaque.marcel_ref, posé uniquement si vous arrivez par le lien de parrainage d'un partenaire (90 jours,HttpOnly,SameSite=Lax). Il ne contient que le code public du partenaire, et sert à rattacher votre espace à celui-ci au moment de la création du compte.
Aucun des deux ne suit votre navigation hors du service, et aucun bandeau de consentement ne vous est présenté parce qu'il n'y a rien à consentir.
Nous n'utilisons vos données pour entraîner aucun modèle d'intelligence artificielle, et nous n'exécutons aucun modèle sur nos serveurs.
3. Journaux techniques
Le serveur enregistre les requêtes HTTP (méthode, chemin, code de réponse, adresse IP) et, en cas d'échec d'envoi d'un message de service, l'adresse du destinataire. Le contenu des demandes de devis, les liens d'invitation, les jetons et les mots de passe ne sont jamais journalisés.
Ces journaux tournent par taille (5 fichiers de 10 Mo au maximum, docker-compose.yml) et non par durée : leur ancienneté dépend du trafic. Nous ne les exploitons qu'en cas d'incident.
4. Qui d'autre voit vos données
Nous faisons appel aux prestataires suivants, chacun lié par un contrat et n'agissant que sur nos instructions :
| Prestataire | Rôle | Où | Ce qu'il voit |
|---|---|---|---|
| OVH SAS (OVHcloud) | Hébergement du serveur et de la base | France | L'ensemble de la base |
| Brevo (Sendinblue SAS) | Acheminement de nos messages de service | France | Votre adresse électronique, le contenu du message |
| Stripe | Paiement de l'abonnement | Irlande / États-Unis | Nom, adresse électronique, moyen de paiement, montants |
| Let's Encrypt (ISRG) | Certificats TLS | États-Unis | Les noms de domaine, aucune donnée personnelle |
| ⟨DÉPOSITAIRE DES SAUVEGARDES, si une copie hors serveur est activée⟩ | Conservation des sauvegardes | ⟨PAYS⟩ | Une archive chiffrée, qu'il ne peut pas lire |
Le transfert vers Stripe et Let's Encrypt en dehors de l'Union européenne est encadré par les clauses contractuelles types de la Commission européenne, et pour Stripe par sa certification au Data Privacy Framework.
L'éditeur de votre assistant d'intelligence artificielle n'est pas notre sous-traitant. C'est vous qui lui transmettez des données, depuis votre propre abonnement, sous votre responsabilité (cf. CGU, article 5).
Nous ne vendons, ne louons et n'échangeons aucune donnée.
5. Partenaires apporteurs d'affaires
Si votre espace a été apporté par un partenaire, celui-ci ne voit ni votre espace, ni son contenu, ni vos demandes de devis. Il ne dispose que de données agrégées : nombre d'espaces apportés, nombre d'entre eux en offre payante, montants encaissés et commissions dues.
6. Sauvegardes
La base est sauvegardée chaque nuit. Une archive qui quitte le serveur est obligatoirement chiffrée au préalable, par une clé publique dont la clé privée ne réside pas sur ce serveur : le script de sauvegarde refuse d'expédier une archive non chiffrée. Les sauvegardes sont conservées par rotation sur 14 générations, soit environ quatorze jours.
Une donnée que vous nous demandez d'effacer disparaît immédiatement de la base active. Elle subsiste dans les sauvegardes jusqu'à leur rotation, dans un délai maximal de quatorze jours. Nous ne restaurons une sauvegarde qu'en cas d'incident majeur, et une donnée effacée qui réapparaîtrait à cette occasion serait ré-effacée.
7. Comment nous protégeons vos données
Communications chiffrées (TLS, HSTS). Mots de passe hachés par PBKDF2-HMAC-SHA256, 200 000 itérations, sel aléatoire : nous ne pouvons pas les lire. Jetons de session, d'invitation, de réinitialisation et d'inscription stockés sous forme d'empreinte SHA-256, jamais en clair. Clés d'accès à vos services tiers chiffrées au repos (Fernet). Isolation stricte entre espaces. Limitation du nombre de tentatives de connexion et du débit des appels. En-têtes de sécurité (CSP sans script en ligne, X-Frame-Options: DENY, nosniff), jeton anti-CSRF, contrôle des adresses appelées par le serveur.
8. Supprimer votre compte
Vous pouvez supprimer votre espace vous-même, à tout moment, depuis la page « Compte ». L'abonnement éventuel est résilié, puis les données de l'espace sont effacées : comptes et sessions, invitations en cours, tarifs et brouillons, clés d'accès, configuration, consignes et leur historique, dossiers de devis, éléments d'abonnement et jetons de connexion.
Sont conservées les commissions éventuellement dues à un partenaire au titre de factures déjà payées : ce sont des écritures comptables, qui ne comportent que des identifiants d'espace et de facture.
9. Ce que nous ne savons pas encore vous dire
Par souci d'exactitude, nous signalons ici les points sur lesquels notre durée de conservation n'est pas encore fixée. Ils doivent être arrêtés avant publication.
- Les éléments d'abonnement et les pièces comptables. Le code ne les purge pas à part : ils disparaissent avec l'espace. La durée légale de conservation des pièces comptables (10 ans, art. L123-22 du code de commerce) doit être articulée avec cet effacement. ⟨À décider avec un expert-comptable.⟩
- Les commissions des partenaires. Aucune purge n'est prévue par le code. ⟨Durée à fixer, probablement alignée sur la conservation comptable.⟩
Les invitations, réinitialisations et sessions expirées, elles, sont désormais effacées par la purge quotidienne : ce point ne fait plus partie des incertitudes.
10. Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de vos données après votre mort.
Écrivez à support@tonton-marcel.fr. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Nous pourrons vous demander de justifier de votre identité si un doute raisonnable existe.
Précision honnête. Nous n'avons pas d'outil d'export automatisé de l'ensemble de vos données : une demande d'accès ou de portabilité est traitée manuellement. Cela ne réduit ni vos droits ni nos délais.
Si vous demandez un devis à l'une des entreprises qui utilisent Marcel et souhaitez exercer vos droits sur les données de cette demande, adressez-vous à cette entreprise : c'est elle qui en est responsable, et nous n'agissons que sur ses instructions.
Vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris — <www.cnil.fr>).
11. Modifications
Nous pouvons modifier cette politique. Les modifications substantielles vous sont notifiées par courrier électronique. La date de version figure en tête.