Protection des données

Politique de confidentialité

Version 1.0 — En vigueur à compter du 10 juillet 2026
Éditeur : ONABIZ SAS — Délégué à la protection des données : dpo@onabiz.fr

La présente Politique de confidentialité décrit comment ONABIZ SAS (ci-après « l'Éditeur », « nous ») collecte, utilise, conserve et protège les données à caractère personnel dans le cadre de la fourniture de sa plateforme SaaS de gestion commerciale Onabiz (ci-après « la Plateforme »). Elle s'applique aux visiteurs du site www.onabiz.fr et aux utilisateurs de la Plateforme. Elle complète les Conditions Générales d'Utilisation et les Conditions Générales de Ventes.

Nous nous engageons à traiter vos données conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi « Informatique et Libertés » du 6 janvier 1978 modifiée. Cette politique est rédigée dans un langage clair afin que chacun comprenne comment ses données sont utilisées.

1. Responsable du traitement

Le responsable des traitements décrits dans cette politique est :

2. Nos deux rôles : responsable de traitement et sous-traitant

Dans le cadre de la Plateforme, deux catégories de traitements coexistent :

2.1 Données de compte — nous sommes responsable de traitement

Pour les données nécessaires à la création et à la gestion des comptes utilisateurs (identité, email, rôle, journal de connexion), l'Éditeur détermine les finalités et les moyens du traitement : il agit en qualité de responsable de traitement.

2.2 Données commerciales de nos clients — nous sommes sous-traitant

Pour les données à caractère personnel que nos clients (entreprises abonnées) traitent via la Plateforme dans le cadre de leur activité (données de leurs propres clients, fournisseurs, employés), c'est le client qui est responsable de traitement. L'Éditeur agit alors en qualité de sous-traitant, conformément à l'article 28 du RGPD et à l'Accord de traitement des données (DPA) annexé aux CGV. Nous ne traitons ces données que sur instruction documentée du client et jamais à nos propres fins.

3. Données collectées

En qualité de responsable de traitement, nous collectons les catégories de données suivantes :

Catégorie de donnéesFinalitéBase légale
Identité (nom, prénom, email professionnel) Création et gestion du compte, authentification Exécution du contrat
Journal de connexion (adresse IP, horodatage, appareil) Sécurité, détection de fraude et d'accès non autorisés Intérêt légitime
Données d'usage et statistiques Amélioration et bon fonctionnement du Service Intérêt légitime / consentement (cookies de mesure)
Informations de facturation (partielles) Gestion comptable et obligations fiscales Obligation légale
Cookies techniques Fonctionnement de la session et de l'authentification Intérêt légitime (exemptés de consentement)
Cookies de mesure d'audience Statistiques d'utilisation agrégées Consentement

Nous ne collectons pas de données dites « sensibles » (données de santé, opinions, données biométriques) dans le cadre de la gestion des comptes. Il est interdit aux clients de stocker de telles données via la Plateforme sans base légale appropriée et accord préalable.

4. Finalités et bases légales

Nous traitons vos données personnelles pour les finalités suivantes :

5. Destinataires et sous-traitants

Vos données ne sont jamais vendues. Elles sont accessibles à nos équipes habilitées et à des sous-traitants techniques sélectionnés pour leurs garanties de sécurité et de conformité RGPD, agissant sur nos instructions :

Sous-traitantRôleLocalisation des données
SupabaseHébergement de la base de données, stockage des fichiers, authentificationUnion Européenne (Paris, eu-west-3)
StripeTraitement des paiements et abonnementsUE / États-Unis (clauses contractuelles types)
ResendEnvoi des emails transactionnels (factures, notifications)UE / États-Unis (clauses contractuelles types)
SentrySurveillance des erreurs applicatives (monitoring technique)Union Européenne (région UE)
Fournisseur LLM choisi par le client (Anthropic, OpenAI, Google, Mistral, Azure…)Assistant IA — traitement des données consultées, activé et paramétré par le client (sous-traitant ultérieur qu'il choisit et dont il répond)Selon le fournisseur retenu (option d'hébergement UE disponible)

L'assistant IA n'est actif que si le client connecte lui-même un fournisseur LLM et y consent explicitement. Les données transmises se limitent à ce que l'assistant consulte en lecture seule ; une option de masquage des données personnelles (emails, téléphones, IBAN) est disponible.

La liste à jour des sous-traitants peut être obtenue sur demande auprès de dpo@onabiz.fr. Nous imposons contractuellement à chaque sous-traitant un niveau de protection équivalent à celui décrit dans la présente politique.

6. Transferts de données hors Union Européenne

L'hébergement principal de la Plateforme est situé dans l'Union Européenne. Certains sous-traitants (paiement, emailing) peuvent être amenés à traiter des données depuis les États-Unis. Dans ce cas, ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne et, le cas échéant, le cadre de protection des données UE–États-Unis (Data Privacy Framework).

7. Durées de conservation

DonnéeDurée de conservation
Identité et données de compteDurée de l'abonnement + 3 ans
Journal de connexion12 mois glissants
Données d'usage et analytics24 mois (anonymisées après 6 mois)
Informations de facturation10 ans (obligation légale comptable)
Cookies de mesure d'audience13 mois maximum

À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible. Les pièces soumises à obligation légale de conservation (comptabilité) sont anonymisées plutôt que supprimées afin de préserver l'intégrité des écritures.

8. Sécurité des données

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, notamment :

En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons la CNIL dans les 72 heures et, si nécessaire, les personnes concernées, conformément aux articles 33 et 34 du RGPD.

9. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

Vous pouvez exercer ces droits directement depuis les paramètres de votre compte (rubrique « Confidentialité », qui permet l'export et la suppression de vos données) ou en écrivant à dpo@onabiz.fr. Nous répondons dans un délai d'un (1) mois. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (3 Place de Fontenoy, 75007 Paris — www.cnil.fr).

Si votre demande concerne des données commerciales traitées par une entreprise cliente de Onabiz (par exemple, vous êtes le client d'une entreprise qui utilise Onabiz), adressez-vous directement à cette entreprise, qui est responsable de ces traitements. Nous relaierons votre demande le cas échéant.

10. Cookies

La Plateforme et le site utilisent des cookies nécessaires à leur fonctionnement (session, authentification) ainsi que des cookies de mesure d'audience. Ces derniers ne sont déposés qu'avec votre consentement, recueilli via le bandeau affiché lors de votre première visite. Vous pouvez modifier vos préférences à tout moment depuis les paramètres de votre compte ou de votre navigateur. Le refus des cookies de mesure n'affecte pas le fonctionnement du Service.

11. Mineurs

La Plateforme est un outil professionnel destiné aux entreprises et n'est pas conçue pour être utilisée par des personnes de moins de 16 ans. Nous ne collectons pas sciemment de données concernant des mineurs.

12. Modifications de la présente politique

Nous pouvons faire évoluer cette politique pour l'adapter aux évolutions de la Plateforme ou à un changement réglementaire. Toute modification substantielle est notifiée aux utilisateurs par email et prend effet après un préavis raisonnable. La version en vigueur est celle publiée sur cette page, accompagnée de sa date d'entrée en vigueur.

13. Contact

Pour toute question relative à cette politique ou à vos données personnelles :