La présente Politique de confidentialité décrit comment ONABIZ SAS (ci-après « l'Éditeur », « nous ») collecte, utilise, conserve et protège les données à caractère personnel dans le cadre de la fourniture de sa plateforme SaaS de gestion commerciale Onabiz (ci-après « la Plateforme »). Elle s'applique aux visiteurs du site www.onabiz.fr et aux utilisateurs de la Plateforme. Elle complète les Conditions Générales d'Utilisation et les Conditions Générales de Ventes.
Sommaire
1. Responsable du traitement
Le responsable des traitements décrits dans cette politique est :
- ONABIZ SAS, société par actions simplifiée
- Siège social : [Adresse du siège social — à compléter]
- SIRET : [à compléter] — N° TVA intracommunautaire : [à compléter]
- Délégué à la protection des données (DPO) : dpo@onabiz.fr
2. Nos deux rôles : responsable de traitement et sous-traitant
Dans le cadre de la Plateforme, deux catégories de traitements coexistent :
2.1 Données de compte — nous sommes responsable de traitement
Pour les données nécessaires à la création et à la gestion des comptes utilisateurs (identité, email, rôle, journal de connexion), l'Éditeur détermine les finalités et les moyens du traitement : il agit en qualité de responsable de traitement.
2.2 Données commerciales de nos clients — nous sommes sous-traitant
Pour les données à caractère personnel que nos clients (entreprises abonnées) traitent via la Plateforme dans le cadre de leur activité (données de leurs propres clients, fournisseurs, employés), c'est le client qui est responsable de traitement. L'Éditeur agit alors en qualité de sous-traitant, conformément à l'article 28 du RGPD et à l'Accord de traitement des données (DPA) annexé aux CGV. Nous ne traitons ces données que sur instruction documentée du client et jamais à nos propres fins.
3. Données collectées
En qualité de responsable de traitement, nous collectons les catégories de données suivantes :
| Catégorie de données | Finalité | Base légale |
|---|---|---|
| Identité (nom, prénom, email professionnel) | Création et gestion du compte, authentification | Exécution du contrat |
| Journal de connexion (adresse IP, horodatage, appareil) | Sécurité, détection de fraude et d'accès non autorisés | Intérêt légitime |
| Données d'usage et statistiques | Amélioration et bon fonctionnement du Service | Intérêt légitime / consentement (cookies de mesure) |
| Informations de facturation (partielles) | Gestion comptable et obligations fiscales | Obligation légale |
| Cookies techniques | Fonctionnement de la session et de l'authentification | Intérêt légitime (exemptés de consentement) |
| Cookies de mesure d'audience | Statistiques d'utilisation agrégées | Consentement |
Nous ne collectons pas de données dites « sensibles » (données de santé, opinions, données biométriques) dans le cadre de la gestion des comptes. Il est interdit aux clients de stocker de telles données via la Plateforme sans base légale appropriée et accord préalable.
4. Finalités et bases légales
Nous traitons vos données personnelles pour les finalités suivantes :
- Fournir le Service (création de compte, authentification, accès aux modules) — base : exécution du contrat ;
- Assurer la sécurité de la Plateforme et prévenir la fraude — base : intérêt légitime ;
- Gérer la facturation et respecter nos obligations comptables et fiscales — base : obligation légale ;
- Améliorer le Service et mesurer son utilisation — base : intérêt légitime ou consentement selon le cas ;
- Communiquer avec vous (emails transactionnels, notifications de service, support) — base : exécution du contrat ;
- Répondre aux demandes légales des autorités compétentes — base : obligation légale.
5. Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles sont accessibles à nos équipes habilitées et à des sous-traitants techniques sélectionnés pour leurs garanties de sécurité et de conformité RGPD, agissant sur nos instructions :
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Supabase | Hébergement de la base de données, stockage des fichiers, authentification | Union Européenne (Paris, eu-west-3) |
| Stripe | Traitement des paiements et abonnements | UE / États-Unis (clauses contractuelles types) |
| Resend | Envoi des emails transactionnels (factures, notifications) | UE / États-Unis (clauses contractuelles types) |
| Sentry | Surveillance des erreurs applicatives (monitoring technique) | Union Européenne (région UE) |
| Fournisseur LLM choisi par le client (Anthropic, OpenAI, Google, Mistral, Azure…) | Assistant IA — traitement des données consultées, activé et paramétré par le client (sous-traitant ultérieur qu'il choisit et dont il répond) | Selon le fournisseur retenu (option d'hébergement UE disponible) |
L'assistant IA n'est actif que si le client connecte lui-même un fournisseur LLM et y consent explicitement. Les données transmises se limitent à ce que l'assistant consulte en lecture seule ; une option de masquage des données personnelles (emails, téléphones, IBAN) est disponible.
La liste à jour des sous-traitants peut être obtenue sur demande auprès de dpo@onabiz.fr. Nous imposons contractuellement à chaque sous-traitant un niveau de protection équivalent à celui décrit dans la présente politique.
6. Transferts de données hors Union Européenne
L'hébergement principal de la Plateforme est situé dans l'Union Européenne. Certains sous-traitants (paiement, emailing) peuvent être amenés à traiter des données depuis les États-Unis. Dans ce cas, ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne et, le cas échéant, le cadre de protection des données UE–États-Unis (Data Privacy Framework).
7. Durées de conservation
| Donnée | Durée de conservation |
|---|---|
| Identité et données de compte | Durée de l'abonnement + 3 ans |
| Journal de connexion | 12 mois glissants |
| Données d'usage et analytics | 24 mois (anonymisées après 6 mois) |
| Informations de facturation | 10 ans (obligation légale comptable) |
| Cookies de mesure d'audience | 13 mois maximum |
À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible. Les pièces soumises à obligation légale de conservation (comptabilité) sont anonymisées plutôt que supprimées afin de préserver l'intégrité des écritures.
8. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, notamment :
- Chiffrement des communications (HTTPS/TLS) et chiffrement au repos des données sensibles ;
- Isolation stricte des données entre clients par des politiques de sécurité au niveau des lignes (Row Level Security) ;
- Contrôle d'accès basé sur les rôles et journalisation des accès sensibles ;
- Hachage sécurisé des mots de passe et des secrets applicatifs ;
- Surveillance continue, détection d'anomalies et procédure de réponse aux incidents ;
- Sélection de sous-traitants offrant des garanties de sécurité conformes au RGPD.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons la CNIL dans les 72 heures et, si nécessaire, les personnes concernées, conformément aux articles 33 et 34 du RGPD.
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès : obtenir une copie des données vous concernant ;
- Droit de rectification : corriger des données inexactes ou incomplètes ;
- Droit à l'effacement (« droit à l'oubli »), sous réserve des obligations légales de conservation ;
- Droit à la limitation du traitement ;
- Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine ;
- Droit d'opposition au traitement fondé sur l'intérêt légitime ;
- Droit de retirer votre consentement à tout moment lorsque le traitement repose sur celui-ci.
Vous pouvez exercer ces droits directement depuis les paramètres de votre compte (rubrique « Confidentialité », qui permet l'export et la suppression de vos données) ou en écrivant à dpo@onabiz.fr. Nous répondons dans un délai d'un (1) mois. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (3 Place de Fontenoy, 75007 Paris — www.cnil.fr).
10. Cookies
La Plateforme et le site utilisent des cookies nécessaires à leur fonctionnement (session, authentification) ainsi que des cookies de mesure d'audience. Ces derniers ne sont déposés qu'avec votre consentement, recueilli via le bandeau affiché lors de votre première visite. Vous pouvez modifier vos préférences à tout moment depuis les paramètres de votre compte ou de votre navigateur. Le refus des cookies de mesure n'affecte pas le fonctionnement du Service.
11. Mineurs
La Plateforme est un outil professionnel destiné aux entreprises et n'est pas conçue pour être utilisée par des personnes de moins de 16 ans. Nous ne collectons pas sciemment de données concernant des mineurs.
12. Modifications de la présente politique
Nous pouvons faire évoluer cette politique pour l'adapter aux évolutions de la Plateforme ou à un changement réglementaire. Toute modification substantielle est notifiée aux utilisateurs par email et prend effet après un préavis raisonnable. La version en vigueur est celle publiée sur cette page, accompagnée de sa date d'entrée en vigueur.
13. Contact
Pour toute question relative à cette politique ou à vos données personnelles :
- Délégué à la protection des données : dpo@onabiz.fr
- Questions légales : legal@onabiz.fr
- Contact général : contact@onabiz.fr