Politique de confidentialité

Les données que nous traitons pour notre propre compte, pourquoi, combien de temps.

Version du 2026-09-19.

Projet de texte, pas encore opposable

La structure éditrice de Marcel est en cours d'immatriculation. Les champs surlignés ne pourront être remplis qu'ensuite, et ce texte doit encore être relu par un conseil juridique. Il est publié pour transparence, pas comme engagement contractuel. Une question d'ici là : support@tonton-marcel.fr.

1. Qui est responsable

⟨DÉNOMINATION⟩, ⟨ADRESSE⟩. Contact : support@tonton-marcel.fr.

⟨DPO : la désignation d'un délégué à la protection des données n'est pas obligatoire ici (art. 37 RGPD) — pas d'autorité publique, pas de suivi systématique à grande échelle, pas de données sensibles. Si vous en désignez un volontairement, indiquez-le et déclarez-le à la CNIL.⟩

2. Ce que nous collectons, et pourquoi

Les durées ci-dessous sont celles réellement appliquées par le code, non des intentions. Le fichier qui les porte est indiqué en regard.

DonnéePourquoiBase légaleCombien de temps
Adresse électronique du compteIdentifier le compte, envoyer les messages de serviceExécution du contratVie du compte
Mot de passe (haché)AuthentificationExécution du contratVie du compte
Rôle et rattachement à un espaceAutorisations, isolation des espacesExécution du contratVie du compte
Nom de l'entreprise (nom de l'espace)Identifier l'espace, personnaliser les consignes servies à l'assistantExécution du contratVie de l'espace
Version des conditions acceptées et horodatageProuver l'acceptationObligation légaleVie du compte
Session (empreinte du jeton, jeton anti-CSRF, expiration)Vous maintenir connectéExécution du contrat12 heures (src/dashboard/auth.py)
Demande d'inscription (adresse électronique, forme normalisée, adresse IP, empreinte du lien)Créer un espace, et opposer un plafond aux inscriptions répétéesExécution de mesures précontractuelles ; intérêt légitime (anti-abus) pour l'adresse IP24 heures, puis effacement par la purge quotidienne (src/store.py, INSCRIPTIONS_RETENTION_HEURES)
Invitation (adresse électronique, rôle, empreinte du lien)Ouvrir un accès à un utilisateurExécution du contratLien valable 7 jours ; l'enregistrement est supprimé dès usage (src/onboarding.py)
Réinitialisation de mot de passe (empreinte du lien)Vous redonner l'accèsExécution du contrat1 heure, usage unique, supprimée dès usage
Éléments d'abonnement (identifiants Stripe de client, d'abonnement et de tarif, code de réduction utilisé, montant, statut)Facturer l'offre payanteExécution du contrat ; obligation légale (comptabilité)Vie de l'espace, puis ⟨DURÉE À DÉCIDER — voir §9⟩
Identifiants des événements de paiement reçusÉviter qu'un même événement soit rejouéExécution du contrat30 jours (EVENEMENTS_STRIPE_RETENTION_JOURS)
Vos règles de travail (consignes) et leur historiqueServir vos consignes à votre assistant, vous permettre de revenir en arrièreExécution du contratVersion courante + les 20 dernières versions (VERSIONS_CONSIGNES_GARDEES)
Journal de mise en service de vos tarifs (action, auteur, date)Tracer la mise en service et le retrait d'une grille de prixIntérêt légitime (traçabilité)Vie de l'espace
Clés d'accès à vos services tiers (logiciel de devis, fournisseurs)Exécuter les opérations que vous demandezExécution du contratVie de l'espace, chiffrées au repos
Adresse IP, hors inscriptionLimiter les abus (débit, force brute)Intérêt légitimeEn mémoire vive uniquement (src/rate_limit.py, src/dashboard/auth.py)

Les données de vos demandes de devis (objet de l'affaire, nom du client, rapport de clôture) relèvent du contrat de sous-traitance : leurs durées y figurent.

Nous ne vous demandons aucun identifiant de messagerie et n'accédons à aucune de vos boîtes mail. Les demandes que vous recevez par courrier électronique sont lues par votre assistant, avec son propre connecteur : leur contenu ne passe pas par nos serveurs. Nous ne conservons que ce que votre assistant inscrit dans le dossier de devis.

Nous ne déposons aucun traceur : ni mesure d'audience, ni publicité, ni réseau social. Deux cookies seulement :

  • pano_session, strictement nécessaire à votre connexion (12 heures, HttpOnly, SameSite=Lax, Secure en production). Il ne contient qu'un jeton opaque.
  • marcel_ref, posé uniquement si vous arrivez par le lien de parrainage d'un partenaire (90 jours, HttpOnly, SameSite=Lax). Il ne contient que le code public du partenaire, et sert à rattacher votre espace à celui-ci au moment de la création du compte.

Aucun des deux ne suit votre navigation hors du service, et aucun bandeau de consentement ne vous est présenté parce qu'il n'y a rien à consentir.

Nous n'utilisons vos données pour entraîner aucun modèle d'intelligence artificielle, et nous n'exécutons aucun modèle sur nos serveurs.

3. Journaux techniques

Le serveur enregistre les requêtes HTTP (méthode, chemin, code de réponse, adresse IP) et, en cas d'échec d'envoi d'un message de service, l'adresse du destinataire. Le contenu des demandes de devis, les liens d'invitation, les jetons et les mots de passe ne sont jamais journalisés.

Ces journaux tournent par taille (5 fichiers de 10 Mo au maximum, docker-compose.yml) et non par durée : leur ancienneté dépend du trafic. Nous ne les exploitons qu'en cas d'incident.

4. Qui d'autre voit vos données

Nous faisons appel aux prestataires suivants, chacun lié par un contrat et n'agissant que sur nos instructions :

PrestataireRôleOùCe qu'il voit
OVH SAS (OVHcloud)Hébergement du serveur et de la baseFranceL'ensemble de la base
Brevo (Sendinblue SAS)Acheminement de nos messages de serviceFranceVotre adresse électronique, le contenu du message
StripePaiement de l'abonnementIrlande / États-UnisNom, adresse électronique, moyen de paiement, montants
Let's Encrypt (ISRG)Certificats TLSÉtats-UnisLes noms de domaine, aucune donnée personnelle
⟨DÉPOSITAIRE DES SAUVEGARDES, si une copie hors serveur est activée⟩Conservation des sauvegardes⟨PAYS⟩Une archive chiffrée, qu'il ne peut pas lire

Le transfert vers Stripe et Let's Encrypt en dehors de l'Union européenne est encadré par les clauses contractuelles types de la Commission européenne, et pour Stripe par sa certification au Data Privacy Framework.

L'éditeur de votre assistant d'intelligence artificielle n'est pas notre sous-traitant. C'est vous qui lui transmettez des données, depuis votre propre abonnement, sous votre responsabilité (cf. CGU, article 5).

Nous ne vendons, ne louons et n'échangeons aucune donnée.

5. Partenaires apporteurs d'affaires

Si votre espace a été apporté par un partenaire, celui-ci ne voit ni votre espace, ni son contenu, ni vos demandes de devis. Il ne dispose que de données agrégées : nombre d'espaces apportés, nombre d'entre eux en offre payante, montants encaissés et commissions dues.

6. Sauvegardes

La base est sauvegardée chaque nuit. Une archive qui quitte le serveur est obligatoirement chiffrée au préalable, par une clé publique dont la clé privée ne réside pas sur ce serveur : le script de sauvegarde refuse d'expédier une archive non chiffrée. Les sauvegardes sont conservées par rotation sur 14 générations, soit environ quatorze jours.

Une donnée que vous nous demandez d'effacer disparaît immédiatement de la base active. Elle subsiste dans les sauvegardes jusqu'à leur rotation, dans un délai maximal de quatorze jours. Nous ne restaurons une sauvegarde qu'en cas d'incident majeur, et une donnée effacée qui réapparaîtrait à cette occasion serait ré-effacée.

7. Comment nous protégeons vos données

Communications chiffrées (TLS, HSTS). Mots de passe hachés par PBKDF2-HMAC-SHA256, 200 000 itérations, sel aléatoire : nous ne pouvons pas les lire. Jetons de session, d'invitation, de réinitialisation et d'inscription stockés sous forme d'empreinte SHA-256, jamais en clair. Clés d'accès à vos services tiers chiffrées au repos (Fernet). Isolation stricte entre espaces. Limitation du nombre de tentatives de connexion et du débit des appels. En-têtes de sécurité (CSP sans script en ligne, X-Frame-Options: DENY, nosniff), jeton anti-CSRF, contrôle des adresses appelées par le serveur.

8. Supprimer votre compte

Vous pouvez supprimer votre espace vous-même, à tout moment, depuis la page « Compte ». L'abonnement éventuel est résilié, puis les données de l'espace sont effacées : comptes et sessions, invitations en cours, tarifs et brouillons, clés d'accès, configuration, consignes et leur historique, dossiers de devis, éléments d'abonnement et jetons de connexion.

Sont conservées les commissions éventuellement dues à un partenaire au titre de factures déjà payées : ce sont des écritures comptables, qui ne comportent que des identifiants d'espace et de facture.

9. Ce que nous ne savons pas encore vous dire

Par souci d'exactitude, nous signalons ici les points sur lesquels notre durée de conservation n'est pas encore fixée. Ils doivent être arrêtés avant publication.

  1. Les éléments d'abonnement et les pièces comptables. Le code ne les purge pas à part : ils disparaissent avec l'espace. La durée légale de conservation des pièces comptables (10 ans, art. L123-22 du code de commerce) doit être articulée avec cet effacement. ⟨À décider avec un expert-comptable.⟩
  2. Les commissions des partenaires. Aucune purge n'est prévue par le code. ⟨Durée à fixer, probablement alignée sur la conservation comptable.⟩

Les invitations, réinitialisations et sessions expirées, elles, sont désormais effacées par la purge quotidienne : ce point ne fait plus partie des incertitudes.

10. Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives sur le sort de vos données après votre mort.

Écrivez à support@tonton-marcel.fr. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Nous pourrons vous demander de justifier de votre identité si un doute raisonnable existe.

Précision honnête. Nous n'avons pas d'outil d'export automatisé de l'ensemble de vos données : une demande d'accès ou de portabilité est traitée manuellement. Cela ne réduit ni vos droits ni nos délais.

Si vous demandez un devis à l'une des entreprises qui utilisent Marcel et souhaitez exercer vos droits sur les données de cette demande, adressez-vous à cette entreprise : c'est elle qui en est responsable, et nous n'agissons que sur ses instructions.

Vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris — <www.cnil.fr>).

11. Modifications

Nous pouvons modifier cette politique. Les modifications substantielles vous sont notifiées par courrier électronique. La date de version figure en tête.