Politique de confidentialité

Version 2.0 — Dernière mise à jour : 01/10/2026


Préambule — deux casquettes, deux régimes

Delesty est un logiciel en ligne (SaaS) exploité par DYSAK (ci-après « nous »). Dans le cadre de son activité, DYSAK intervient sous deux qualifications distinctes au sens du RGPD :

  • DYSAK est RESPONSABLE DE TRAITEMENT pour les données qu'elle collecte et exploite pour son propre compte : gestion des comptes des utilisateurs de la plateforme, relation client, facturation de ses abonnements, sécurité et journalisation technique de son infrastructure. C'est l'objet de la présente politique.
  • DYSAK est SOUS-TRAITANT (article 28 RGPD) pour toutes les données métier saisies par ses clients dans la plateforme (dossiers, documents, contacts, workflows, factures, etc.). Pour ces données, le responsable de traitement est le client — ou, dans l'offre Cabinet, le client du cabinet selon la chaîne décrite au DPA. Ces traitements sont régis par l'accord de traitement des données (DPA) conclu avec chaque client, disponible à l'adresse https://delesty.com/legal/dpa.

1. Identité du responsable de traitement

ÉlémentValeur
Éditeur / responsableMohamed Benbouali, entrepreneur individuel exerçant sous le nom commercial DYSAK
Forme juridiqueEntrepreneur individuel (personne physique)
SIREN / RCS421 400 482 — RCS d'Evreux, immatriculé le 10/09/2026
Établissement3 rue du Moulin Cantiers, 27420 Vexin-sur-Epte
E-mail de contactcontact@delesty.com
Directeur de la publicationMohamed Benbouali, entrepreneur individuel
Point de contact RGPDdpo@delesty.com — aucun DPO n'est désigné, sa désignation n'étant pas obligatoire au regard de l'article 37 du RGPD compte tenu de la nature des traitements dont DYSAK est responsable

2. Traitements dont DYSAK est RESPONSABLE

2.1 Gestion des comptes des utilisateurs de la plateforme

  • Finalité : créer et administrer les comptes d'accès, gérer l'authentification, les rôles et permissions.
  • Base légale : exécution du contrat (art. 6.1.b RGPD).
  • Données : nom, prénom, adresse e-mail professionnelle, organisation de rattachement, rôle et permissions, données d'authentification (identifiant, secret TOTP chiffré au repos ; le mot de passe n'est jamais conservé en clair : il est stocké sous forme hachée).
  • Durée : pendant la durée du contrat du client, puis suppression ou anonymisation dans un délai de 3 mois après la fin du contrat, sauf obligation légale contraire.

2.2 Relation client et gestion des demandes

  • Finalité : répondre aux demandes de contact et de support, gérer et suivre la relation commerciale.
  • Base légale : exécution du contrat (art. 6.1.b) pour les clients ; intérêt légitime (art. 6.1.f) pour les prospects.
  • Données : identité, coordonnées professionnelles, contenu des échanges, historique de support.
  • Durée : durée de la relation + délais de prescription pour les clients ; 3 ans à compter du dernier contact pour les prospects.

2.3 Facturation et comptabilité

  • Finalité : établir les factures d'abonnement, tenir la comptabilité.
  • Base légale : obligation légale (art. 6.1.c) — obligations comptables et fiscales.
  • Données : raison sociale, adresse de facturation, interlocuteur, montants, factures.
  • Durée : 10 ans au titre des obligations comptables (art. L.123-22 du Code de commerce).
  • Aucun paiement en ligne n'est proposé : aucune donnée bancaire de paiement en ligne n'est traitée. Cette section sera mise à jour si un module de paiement est ajouté.

2.4 Sécurité, journalisation et preuve

  • Finalité : assurer la sécurité de la plateforme, détecter et tracer les incidents, prévenir les fraudes, disposer d'éléments de preuve.
  • Base légale : intérêt légitime (art. 6.1.f) à sécuriser le service ; obligation de sécurité (art. 32 RGPD).
  • Données : journaux techniques de connexion, adresses IP, horodatage, événements d'authentification, événements d'erreur applicative (pouvant contenir un identifiant technique d'utilisateur ou une URL).
  • Durée : 12 mois pour les journaux techniques contenant des adresses IP, puis effacement automatique, conformément aux recommandations de la CNIL.

Le journal d'audit métier restitué à chaque organisation dans le produit relève des données du client : il est régi par le DPA, non par la présente politique.


3. Traitements dont DYSAK est SOUS-TRAITANT (renvoi au DPA)

Pour toutes les données saisies par les clients dans la plateforme (données métier) :

  • Le responsable de traitement est le client — ou son propre client selon la chaîne de qualification décrite au DPA (offre Cabinet).
  • DYSAK agit uniquement sur instruction documentée, ne détermine ni les finalités ni les moyens, et n'exploite jamais ces données pour son propre compte.
  • Les personnes concernées par ces données exercent leurs droits auprès du responsable de traitement, et non auprès de DYSAK. Toute demande parvenant directement à DYSAK est transmise au client, sans y répondre directement sauf instruction de celui-ci.

Le DPA précise l'objet et la durée du traitement, les mesures de sécurité, la liste des sous-traitants ultérieurs, l'assistance à l'exercice des droits, la gestion des violations et le sort des données en fin de contrat. Il est consultable ici : https://delesty.com/legal/dpa.


4. Destinataires et sous-traitants

Les données sont hébergées et traitées intégralement au sein de l'Union européenne :

Sous-traitantRôleLocalisation
OVHcloudHébergement de l'application et des e-mailsFrance (UE)
OVHcloud Object StorageSauvegarde des fichiersParis, France (UE)
SupabaseBase de données, authentification, stockage de fichiersIrlande (UE)
AWS (via Supabase)Infrastructure sous-jacente, région eu-west-1Irlande (UE)
SentrySuivi des erreurs applicativesFrancfort, Allemagne (UE)
  • Aucun transfert de données personnelles hors de l'Union européenne n'est réalisé.
  • La plateforme agréée de facturation électronique à laquelle un client se raccorde est le prestataire de ce client, non un sous-traitant de DYSAK.
  • Aucune donnée n'est cédée, vendue ou louée à des tiers. Les personnels habilités de DYSAK accèdent aux données strictement dans la limite de leurs fonctions.

5. Droits des personnes concernées

Toute personne dispose, sur les données dont DYSAK est responsable (comptes de la plateforme, relation client, facturation d'abonnement), des droits suivants : accès (art. 15), rectification (art. 16), effacement (art. 17, sous réserve des obligations légales de conservation), limitation (art. 18), opposition (art. 21, pour les traitements fondés sur l'intérêt légitime) et portabilité (art. 20).

Portée de l'effacement. L'effacement s'effectue par anonymisation des données structurées. Des mentions résiduelles peuvent subsister dans des zones de texte libre ou dans les journaux ; lorsqu'elles sont identifiables, elles sont signalées dans le rapport d'effacement afin d'être traitées, sans être détectées ni modifiées automatiquement.

Pour les données métier (dossiers, documents, contacts traités par un client dans la plateforme), l'exercice des droits s'effectue auprès du client responsable de traitement, qui dispose dans le produit des outils nécessaires (export, rectification, effacement par anonymisation, purge de corbeille).

Pour exercer vos droits auprès de DYSAK : écrire à dpo@delesty.com, en justifiant de votre identité si un doute raisonnable existe. Réponse dans un délai d'un mois (art. 12 RGPD), prolongeable de deux mois en cas de complexité.


6. Cookies

Delesty n'utilise que des cookies strictement nécessaires au fonctionnement du service : session, authentification et sécurité. Ces cookies sont exemptés de consentement au sens des lignes directrices de la CNIL ; aucun bandeau de consentement n'est requis et aucun n'est affiché.

Aucun cookie de mesure d'audience, publicitaire ou tiers n'est déposé. Cette section sera mise à jour préalablement à toute évolution.


7. Sécurité des données

DYSAK met en œuvre des mesures techniques et organisationnelles appropriées (art. 32 RGPD), notamment :

  • isolation multi-tenant stricte appliquée au niveau de la base de données (Row-Level Security) sur l'intégralité des tables métier, vérifiée par des tests d'isolation automatisés ;
  • authentification multifacteur (TOTP), imposée pour les rôles d'administration et fortement recommandée pour les autres comptes ;
  • mots de passe robustes (minimum 12 caractères), stockés sous forme hachée ; secrets d'authentification chiffrés au repos ;
  • chiffrement des données en transit (TLS) et au repos (AES-256) ;
  • journal d'audit des actions sensibles et journal des accès par des tiers ;
  • sauvegardes quotidiennes avec procédure de restauration testée ;
  • gestion fine des rôles et permissions.

La sécurité repose aussi sur le client, qui gère les habilitations de ses utilisateurs et la garde de ses identifiants, dans les conditions des CGU et du DPA.


8. Contact et réclamation auprès de la CNIL

Pour toute question relative à cette politique ou à vos droits : dpo@delesty.com.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : en ligne sur www.cnil.fr, ou par courrier : CNIL — 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07.


9. Modifications de la politique

Cette politique peut être modifiée pour tenir compte d'évolutions légales, réglementaires ou techniques. La version applicable est celle en ligne à la date de consultation. En cas de modification substantielle, les utilisateurs sont informés par e-mail ou notification dans la plateforme.


Version 2.0 — 21082026.