Politique de confidentialité

Document provisoire — en cours de finalisation.

Ce texte comporte encore des éléments à compléter et doit être validé juridiquement avant publication définitive.

Document de travail destiné à relecture par un avocat. Tous les éléments entre [crochets] doivent être complétés ou validés avant publication. Dernière mise à jour : [date de mise en ligne].

Préambule — deux casquettes, deux régimes

Hive est un logiciel en ligne (SaaS) édité par [raison sociale] (ci-après « Hive » ou « nous »).

Dans le cadre de son activité, Hive intervient sous deux qualifications distinctes au sens du RGPD (Règlement (UE) 2016/679), qu'il est essentiel de ne pas confondre :

  • Hive est RESPONSABLE DE TRAITEMENT pour les données qu'il collecte et exploite pour son propre compte : gestion des comptes des utilisateurs de la plateforme, relation client, facturation, sécurité et journalisation technique de son infrastructure. C'est l'objet de la présente politique de confidentialité.
  • Hive est SOUS-TRAITANT (article 28 RGPD) pour toutes les données métier saisies par ses clients dans la plateforme (dossiers, documents, contacts CRM, workflows, etc.). Pour ces données, le responsable de traitement est le client (la PME, ou le cabinet en offre multi-organisations, Hive étant alors sous-traitant ultérieur). Ces traitements ne sont pas régis par la présente politique mais par l'accord de traitement des données (DPA) conclu avec chaque client.
[À valider — point sensible] Cette politique couvre uniquement les traitements où Hive agit pour son propre compte. Confirmer que les journaux d'audit / logs de connexion listés plus bas sont bien exploités par Hive à ses propres fins (sécurité, preuve). Si un journal d'audit est tenu exclusivement pour le compte du client et exposé au client, il relève du DPA, pas de cette politique.

1. Identité du responsable de traitement

ÉlémentValeur
Éditeur / responsable[raison sociale, forme sociale]
Capital social[montant]
SIREN / RCS[n° SIREN — RCS de …]
Siège social[adresse complète]
E-mail de contact[e-mail]
Directeur de la publication[nom]
Délégué à la protection des données (DPO)[nom / e-mail, ou : « non désigné — voir §8 »]
[À compléter] Indiquer si un DPO est désigné. Sa désignation n'est pas obligatoire pour Hive au regard de l'article 37 RGPD a priori, mais recommandée. À défaut, prévoir un point de contact dédié aux questions RGPD.

2. Traitements dont Hive est RESPONSABLE

Le tableau ci-dessous récapitule chaque traitement, sa finalité, sa base légale, les données concernées et la durée de conservation.

2.1 Gestion des comptes des utilisateurs de la plateforme

  • Finalité : créer et administrer les comptes permettant l'accès à Hive (utilisateurs désignés par les clients), gérer l'authentification, les rôles et permissions.
  • Base légale : exécution du contrat (art. 6.1.b RGPD) conclu avec le client / nécessité de fournir le service à l'utilisateur.
  • Données : nom, prénom, adresse e-mail professionnelle, organisation de rattachement, rôle/permissions, données d'authentification (identifiant, secret TOTP pour le MFA — [confirmer stockage/chiffrement du secret], jamais le mot de passe en clair : haché).
  • Durée : pendant toute la durée du contrat du client, puis suppression ou anonymisation dans un délai de [ex. 3 mois] après la fin du contrat, sauf obligation légale contraire.

2.2 Relation client et gestion des demandes

  • Finalité : répondre aux demandes de contact, support, gestion commerciale et suivi de la relation.
  • Base légale : exécution du contrat (art. 6.1.b) pour les clients ; intérêt légitime (art. 6.1.f) pour les prospects et le suivi de la relation.
  • Données : identité, coordonnées professionnelles, contenu des échanges, historique de support.
  • Durée : durée de la relation contractuelle + [3 ans] à compter du dernier contact pour les prospects ; [durée du contrat + délais de prescription] pour les clients.

2.3 Facturation et comptabilité

  • Finalité : établir les factures, encaisser (facturation manuelle sur bon de commande), tenir la comptabilité.
  • Base légale : obligation légale (art. 6.1.c RGPD) — obligations comptables et fiscales.
  • Données : raison sociale, adresse de facturation, interlocuteur, montants, factures.
  • Durée : 10 ans au titre des obligations comptables (art. L.123-22 Code de commerce) / [durée fiscale applicable].
[À compléter] Pas d'e-paiement à ce stade (commande par bon de commande signé, facturation manuelle). Aucune donnée bancaire de paiement en ligne n'est donc traitée. À mettre à jour si un module de paiement est ajouté (dans ce cas : mention du prestataire, base légale, durée).

2.4 Sécurité, journalisation et preuve (logs, journal d'audit)

  • Finalité : assurer la sécurité de la plateforme, détecter et tracer les incidents, prévenir les fraudes et abus, disposer d'éléments de preuve.
  • Base légale : intérêt légitime (art. 6.1.f RGPD) à sécuriser le service ; le cas échéant obligation légale de sécurité (art. 32 RGPD).
  • Données : journaux de connexion, adresses IP, horodatage, événements d'authentification (MFA), journal d'audit des actions techniques.
  • Durée : [ex. 6 mois à 12 mois] pour les logs techniques de connexion, conformément aux recommandations de la CNIL. [À ajuster selon la politique de rétention réelle.]
[À valider] Confirmer la durée retenue et distinguer clairement les logs exploités par Hive (ici) du journal d'audit métier restitué au client (DPA).

2.5 Amélioration du service / mesure d'audience

  • Finalité : [le cas échéant] améliorer le produit, mesurer l'usage.
  • Base légale : [intérêt légitime (art. 6.1.f) OU consentement (art. 6.1.a) selon les outils utilisés].
  • Données : [données d'usage agrégées / statistiques].
[À compléter ou supprimer] N'inclure cette section que si Hive exploite réellement des données d'usage à ses propres fins. Si des cookies/traceurs de mesure d'audience non exemptés sont utilisés, le consentement est requis (voir §6).

3. Traitements dont Hive est SOUS-TRAITANT (renvoi au DPA)

Pour toutes les données saisies par les clients dans la plateforme (données métier : dossiers, GED, documents, contacts CRM, workflows, échéanciers, etc.) :

  • Le responsable de traitement est le client (PME en offre mono-organisation ; cabinet en offre multi-organisations, Hive étant alors sous-traitant ultérieur).
  • Hive agit uniquement sur instruction documentée du client, dans le cadre de l'accord de traitement des données (DPA) conclu au titre de l'article 28 RGPD.
  • Hive ne détermine ni les finalités ni les moyens de ces traitements et ne les exploite jamais pour son propre compte.
  • Les personnes concernées par ces données métier exercent leurs droits RGPD auprès du client responsable, et non auprès de Hive. Si une telle demande parvient à Hive, elle est transmise au client sans y répondre directement (sauf instruction du client).

Le DPA précise notamment : l'objet et la durée du traitement, les mesures de sécurité (art. 32), la liste des sous-traitants ultérieurs, l'assistance aux droits des personnes, la gestion des violations de données et le sort des données en fin de contrat (réversibilité / suppression).

[À compléter] Insérer un lien vers le DPA : « [URL du DPA] ».

4. Destinataires et sous-traitants (hébergement)

Les données sont hébergées au sein de l'Union européenne. Nous recourons aux sous-traitants d'infrastructure suivants :

Sous-traitantRôleLocalisation
OVHcloudHébergement de l'application et des e-mailsFrance (UE)
SupabaseBase de données, authentification, stockage de fichiersIrlande (UE)
AWS (via Supabase)Sous-traitant ultérieur d'infrastructure[région UE — à préciser]
  • Les données personnelles ne sont pas transférées hors de l'Union européenne [à confirmer pour AWS via Supabase : vérifier la région et l'absence de transfert hors UE, ou à défaut prévoir les garanties appropriées — clauses contractuelles types].
  • Aucune donnée n'est cédée, vendue ou louée à des tiers.
  • Des destinataires internes (personnels habilités de Hive) accèdent aux données strictement dans la limite de leurs fonctions.
[À valider — point sensible] Vérifier auprès de Supabase la région AWS réellement utilisée. Si une partie de l'infrastructure ou du support implique un accès depuis un pays tiers, mentionner les garanties (clauses contractuelles types de la Commission européenne, mesures supplémentaires).

5. Droits des personnes concernées

Toute personne dispose des droits suivants sur les données dont Hive est responsable (comptes, facturation) :

  • Droit d'accès (art. 15) : obtenir la confirmation et une copie des données.
  • Droit de rectification (art. 16) : corriger des données inexactes.
  • Droit à l'effacement (art. 17) : sous réserve des obligations légales de conservation (notamment comptables).
  • Droit à la limitation (art. 18) et droit d'opposition (art. 21), notamment pour les traitements fondés sur l'intérêt légitime.
  • Droit à la portabilité (art. 20), pour les traitements fondés sur le contrat ou le consentement.

Comment exercer ces droits — outillage produit :

Hive met à disposition, directement dans la plateforme, des fonctions permettant d'exercer certains droits :

  • Export des données (réversibilité / portabilité).
  • Rectification des données de compte.
  • Effacement par anonymisation, respectant les durées de conservation légales.
  • Purge automatisée de la corbeille.
Important : ces fonctions produit concernent aussi (et surtout) les données métier, pour lesquelles c'est le client responsable qui pilote l'exercice des droits de ses propres personnes concernées via ces outils. Pour les données dont Hive est responsable (votre compte utilisateur, facturation), la demande s'adresse à Hive.

Pour exercer vos droits auprès de Hive (données dont Hive est responsable) : écrire à [e-mail dédié], en joignant [tout justificatif d'identité nécessaire]. Réponse dans un délai d'un mois (art. 12 RGPD), prolongeable de deux mois en cas de complexité.

[À compléter] Prévoir une adresse e-mail dédiée aux demandes RGPD, distincte du support commercial.

6. Cookies et traceurs

[Section à adapter à la réalité technique du site et de l'application.]
  • Cookies strictement nécessaires : session, authentification, sécurité. Base légale : intérêt légitime / nécessité du service. Pas de consentement requis (exemptés au sens des lignes directrices CNIL).
  • Cookies de mesure d'audience : [préciser l'outil, ex. Matomo configuré en mode exempté, ou autre]. Si l'outil n'est pas exempté → consentement requis via un bandeau, avec possibilité de refus aussi simple que l'acceptation.
  • Cookies tiers / marketing : [préciser ou indiquer « aucun »].
[À compléter] Lister précisément les cookies déposés (nom, finalité, durée), conformément aux exigences CNIL. Si seuls des cookies exemptés sont utilisés, l'indiquer explicitement (« Hive n'utilise que des cookies strictement nécessaires »).

7. Sécurité des données

Hive met en œuvre des mesures techniques et organisationnelles appropriées (art. 32 RGPD), notamment :

  • Isolation multi-tenant stricte (Row-Level Security / RLS) : les données de chaque organisation sont cloisonnées.
  • Authentification renforcée (MFA / 2FA par TOTP).
  • Mots de passe robustes (minimum 12 caractères) et stockés sous forme hachée.
  • Journal d'audit des actions.
  • Chiffrement [des données en transit (TLS) et au repos — à confirmer].
  • Gestion des rôles et permissions.

Responsabilité partagée. La sécurité repose aussi sur le client, qui s'engage notamment à :

  • activer le MFA pour ses utilisateurs ;
  • utiliser des mots de passe forts ;
  • gérer les habilitations de ses propres utilisateurs.
[À valider] Confirmer le chiffrement en transit et au repos, et l'articulation exacte des engagements client (le détail contraignant relève des CGV / DPA, la présente politique se contente d'informer).

8. Contact et réclamation auprès de la CNIL

Pour toute question relative à cette politique ou à l'exercice de vos droits : [e-mail dédié RGPD].

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

  • En ligne : www.cnil.fr
  • Par courrier : CNIL — 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07.

9. Modifications de la politique

Cette politique peut être modifiée pour tenir compte d'évolutions légales, réglementaires ou techniques. La version applicable est celle en ligne à la date de consultation. En cas de modification substantielle, [les utilisateurs seront informés par e-mail / notification dans la plateforme].


Version [n°] — [date].