Aller au contenu

Politique de confidentialité

Dernière mise à jour le 23 juillet 202614 sections

01 Introduction

Clever Initiative est une entreprise de logiciels B2B néerlandaise. Nous hébergeons une plateforme SaaS multi-tenant et la donnons en licence à d'autres entreprises, qui y font tourner leurs propres produits.

Cette page explique quelles données à caractère personnel nous traitons, pourquoi nous les traitons, avec qui nous les partageons et de quels choix vous disposez. Si quelque chose n'est pas clair, écrivez à hello@cleverinit.com et nous vous répondrons dans un langage clair.

02 Qui est responsable de vos données

Pour les données que nous collectons sur les visiteurs, les prospects et les clients de cleverinit.com, le responsable du traitement est :

Identité et coordonnées du responsable du traitement
DétailValeur
EntitéClever Initiative B.V. i.o. — une BV néerlandaise en cours d'immatriculation
AdresseTitaan Saturnusstraat 95, 2516 AG La Haye, Pays-Bas
Numéro KvKBientôt — immatriculation en cours
Numéro de TVA / BTWBientôt — immatriculation en cours
Contacthello@cleverinit.com
Téléphone+31 6 2787 3000

Responsable du traitement ou sous-traitant

Lorsque nous hébergeons la plateforme pour le compte d'un client, nous agissons en qualité de sous-traitant pour les données à caractère personnel que ce client téléverse au sujet de ses propres utilisateurs. Le client reste le responsable du traitement de ces données. La présente politique ne décrit que les traitements pour lesquels nous sommes le responsable du traitement.

03 Quelles données à caractère personnel nous traitons

Nous collectons le moins de données à caractère personnel possible tout en pouvant faire tourner une activité utile. Les catégories ci-dessous couvrent tout ce que nous manipulons.

Visiteurs du site
Votre adresse IP et les en-têtes de requête, utilisés pendant que la page est servie et pour limiter le débit du formulaire de contact. Ce décompte est conservé en mémoire uniquement et se perd au redémarrage du serveur. Si vous autorisez la vérification anti-spam sur notre formulaire de contact, Google reçoit lui aussi votre adresse IP. Si vous autorisez le comptage des visites, Google Analytics enregistre les pages que vous consultez, le site d'où vous arrivez et une localisation approximative ; Google déclare ne pas journaliser ni conserver les adresses IP des visiteurs de l'UE, de la Suisse ou du Royaume-Uni.
Personnes qui nous contactent
Votre nom, votre adresse e-mail professionnelle et, éventuellement, votre société, l'objet que vous avez choisi et votre message. À côté de ces éléments, nous enregistrons l'heure de l'envoi, votre adresse IP et la chaîne user-agent de votre navigateur. L'ensemble nous est envoyé par e-mail, et une copie de confirmation de votre message vous est renvoyée.
Clients et prospects avec qui nous sommes en discussion
Les coordonnées professionnelles, les informations sur l'entreprise et le modèle de collaboration que vous évaluez ; les contrats, accords de confidentialité, propositions et documents justificatifs que vous échangez avec nous ; ainsi que les informations de facturation et de paiement, limitées à ce qu'exigent la comptabilité et le droit fiscal néerlandais.
Utilisateurs finaux sur les plateformes des clients — ici, nous sommes le sous-traitant, pas le responsable du traitement
Les identifiants de connexion tels qu'une adresse e-mail ou un numéro de téléphone, les identifiants hachés et les jetons de session ; les enregistrements des modifications importantes apportées aux tables propres à la plateforme ; et les données métier que notre client définit lui-même. Nous n'avons aucun droit contractuel d'utiliser ces données à nos propres fins. Les mots de passe, les hachages de codes à usage unique, les secrets à deux facteurs et les security stamps ne sont jamais inscrits dans le journal des modifications.

04 Pourquoi nous sommes autorisés à les traiter

L'article 6 du RGPD exige une base légale pour chaque traitement. Les nôtres relèvent de quatre d'entre elles.

Contrat — article 6, paragraphe 1, point b)
Les traitements nécessaires à la fourniture du service auquel vous avez souscrit. L'authentification, la détermination du client auquel se rapporte une requête, la facturation, l'assistance et le fonctionnement de la plateforme relèvent tous de cette base.
Intérêts légitimes — article 6, paragraphe 1, point f)
L'exploitation du site, sa protection contre les abus, la réponse aux demandes et l'amélioration du produit. Nous mettons ces intérêts en balance avec vos droits et n'utilisons pas vos données à des fins auxquelles vous ne vous attendriez pas raisonnablement.
Obligation légale — article 6, paragraphe 1, point c)
Le droit fiscal, comptable et des sociétés néerlandais nous oblige à conserver certains documents transactionnels, généralement pendant sept ans.
Consentement — article 6, paragraphe 1, point a)
Nous ne demandons votre consentement que lorsqu'il est requis — avant de compter votre visite avec des cookies d'analyse, avant d'exécuter la vérification anti-spam sur le formulaire de contact et avant l'envoi d'e-mails marketing. Vous pouvez le retirer à tout moment, sans que cela n'affecte la licéité du traitement déjà effectué.

05 Avec qui nous partageons les données

Nous ne vendons pas de données à caractère personnel. Nous ne les partageons qu'avec les prestataires ci-dessous, chacun retenu pour une finalité précise.

Prestataires tiers qui traitent des données à caractère personnel pour notre compte
PrestataireFinalitéLieu de traitement
Twilio SendGridDistribution des e-mails — notifications et confirmations du formulaire de contact, ainsi que notifications de la plateformeUnion européenne et États-Unis
TwilioEnvoi de SMS pour les codes à usage unique et les notifications, lorsqu'un client l'activeUnion européenne et États-Unis
Google reCAPTCHA v3Blocage des envois automatisés sur notre formulaire de contact, si vous l'autorisez, et des inscriptions automatisées sur la plateformeUnion européenne et États-Unis
Google AnalyticsComptage des visites et mesure des pages lues, si vous l'autorisezUnion européenne et États-Unis
TransIPHébergement de ce site et de la plateformePays-Bas
PayPalEncaissement du paiement de votre abonnement CleverInit[[BLOCKER — OWNER TO SUPPLY]]

06 Comment nous séparons les données des clients

Un compte créé via l'inscription reçoit sa propre base de données, et chaque module installé y conserve ses tables dans un schéma qui lui est propre. Dans les tables d'identité propres à la plateforme, la portée par tenant est également appliquée par la couche de données, plutôt que laissée à chaque requête.

Les identifiants qui permettent de se connecter à la base de données d'un client sont chiffrés au moyen d'ASP.NET Core Data Protection avant d'être stockés. Ils ne sont déchiffrés qu'en mémoire lorsqu'une requête en a besoin, et ne sont jamais inscrits dans un journal, renvoyés par un point de terminaison ou inclus dans la télémétrie.

À chaque requête, la plateforme détermine à quel client elle appartient au moyen d'une chaîne de cinq étapes qui s'arrête à la première correspondance : la revendication du jeton signé, un en-tête X-Tenant-Id, un domaine personnalisé, un sous-domaine de la plateforme et, enfin, un indice dans la chaîne de requête. Cet indice ne résout un client par son nom qu'en environnement de développement. En dehors du développement, il n'est honoré que sur les points de terminaison de webhooks entrants, où c'est la signature propre de l'expéditeur qui authentifie la requête.

07 Vos droits au titre du RGPD

Si nous traitons vos données à caractère personnel, vous pouvez exercer les droits ci-dessous. Nous répondons dans un délai d'un mois calendaire et ne facturons aucuns frais pour les demandes raisonnables.

Droit d'accès
Demander une copie des données à caractère personnel que nous détenons à votre sujet, ainsi que la confirmation que nous les traitons.
Droit de rectification
Nous demander de corriger des données inexactes ou incomplètes. Un simple e-mail suffit généralement.
Droit à l'effacement
Nous demander de supprimer vos données à caractère personnel lorsqu'aucune raison légale impérieuse ne nous impose de les conserver.
Droit à la limitation du traitement
Nous demander de suspendre le traitement le temps que nous examinions un litige portant sur l'exactitude ou la base légale.
Droit à la portabilité des données
Recevoir les données à caractère personnel que vous nous avez fournies dans un format structuré et lisible par machine, et les faire transmettre à un autre responsable du traitement.
Droit d'opposition
Vous opposer aux traitements que nous fondons sur nos intérêts légitimes, y compris le profilage. Nous donnons suite immédiatement aux désinscriptions marketing.
Droit de retirer votre consentement
Lorsque nous nous appuyons sur votre consentement, le retirer à tout moment. Cela n'affecte pas la licéité du traitement déjà effectué.

Pour exercer l'un de ces droits, écrivez à hello@cleverinit.com depuis l'adresse e-mail à laquelle les données se rapportent. Il se peut que nous devions confirmer votre identité avant d'agir.

08 Combien de temps nous conservons vos données

Nous ne conservons les données à caractère personnel qu'aussi longtemps que nous avons une raison claire de le faire, puis nous les supprimons.

Durées de conservation par catégorie de données
DonnéesCombien de temps nous les conservons
Messages du formulaire de contact12 mois à compter de la date de notre dernier échange, puis supprimés
Données de compte des clientsPendant la durée du contrat plus 90 jours, au terme desquels le compte est fermé. La suppression des enregistrements sous-jacents est aujourd'hui une étape manuelle — nous ne l'avons pas automatisée
Journaux des modifications des tables propres à la plateformeConservés aussi longtemps que le compte existe. Nous n'avons pas encore fixé de durée plus courte
Documents de facturation et de comptabilité7 ans, comme l'exige le droit fiscal néerlandais
Consentements marketingJusqu'à ce que vous les retiriez, plus un enregistrement du retrait lui-même

Au sein des modules installés

Les modules conservent leurs propres données selon leurs propres calendriers, qu'un client peut configurer dans les limites que nous fixons. Les messages de chat sont conservés par défaut 365 jours et les enregistrements des prestataires de paiement 90 jours pour les journaux d'appels. Une fois ces délais écoulés, les enregistrements sont purement et simplement supprimés plutôt que masqués, de sorte qu'ils ne peuvent pas être récupérés.

09 Comment nous sécurisons vos données

Les mesures ci-dessous sont celles qui protègent directement les données à caractère personnel. La page sécurité présente l'inventaire complet — y compris ce que nous n'avons pas encore — et indique la date de sa dernière vérification par rapport à notre code source.

  • Un compte créé via l'inscription reçoit sa propre base de données, et chaque module installé y conserve ses tables dans un schéma qui lui est propre.
  • Les bases de données fonctionnent avec SQL Server Transparent Data Encryption, de sorte que les fichiers de données et les sauvegardes sont chiffrés sur le disque.
  • Les chaînes de connexion et les identifiants des prestataires de paiement sont chiffrés au moyen d'ASP.NET Core Data Protection avant d'être stockés.
  • Les mots de passe sont hachés avec BCrypt au facteur de travail 12, fixé dans le code. Les comptes se verrouillent par défaut après 5 tentatives échouées — ce nombre est configurable par client et peut être désactivé.
  • Les jetons d'accès expirent au bout de 15 minutes. Les jetons de rafraîchissement sont des valeurs aléatoires de 256 bits, stockées uniquement sous forme de hachage, à usage unique et renouvelées à chaque rafraîchissement.
  • Des codes à usage unique facultatifs de 6 chiffres par e-mail ou SMS, hachés au repos, expirant au bout de 5 minutes avec une limite de 3 tentatives.
  • Les points de terminaison protégés par autorisation déclarent l'autorisation qu'ils exigent, vérifiée à la frontière HTTP par rapport aux revendications du jeton signé. Les points de terminaison qui ne servent que les données propres à l'utilisateur connecté sont protégés par la seule authentification.
  • Sept règles de limitation de débit appliquées et huit en-têtes de sécurité, dont HSTS.
  • Les modifications des tables propres à la plateforme sont consignées en mode ajout seul : qui, quoi, quelle table et quelle ligne, quand, et les valeurs après la modification. Une suppression enregistre la clé de la ligne, non son contenu antérieur. Les données détenues par les modules installés ne sont pas couvertes par cet enregistrement.
  • Les paquets de modules portent une signature RSA sur un hachage SHA-256, vérifiée par rapport à une clé publique que l'exploitant installe.

10 Transferts internationaux de données

Nos propres serveurs se trouvent aux Pays-Bas. Certains des prestataires énumérés ci-dessus traitent des données à caractère personnel en dehors de l'Espace économique européen.

À confirmer par le propriétaire avant publication

Le mécanisme de transfert invoqué pour chaque prestataire situé en dehors de l'Espace économique européen est [[BLOCKER — OWNER TO SUPPLY]].

11 Cookies

Ce site n'utilise ni traqueurs publicitaires ni profilage comportemental, et il n'intègre rien provenant d'un autre site. Nos polices sont servies depuis notre propre domaine plutôt que par un réseau de polices. Deux services optionnels peuvent s'y exécuter — le comptage des visites et une vérification anti-spam, tous deux de Google — et aucun ne démarre avant que vous ne l'autorisiez. Trois types de cookies peuvent exister, et deux d'entre eux attendent votre réponse.

Cookies que ce site peut déposer
CookieCe qu'il faitDurée de conservation
Vos choix de cookiesMémorise vos réponses aux deux questions ci-dessous, afin que nous cessions de vous les poser. Il contient deux mots et rien qui vous concerne. L'enregistrement de ce choix ne requiert pas de consentement en soi6 mois
Google reCAPTCHADéposé uniquement si vous l'autorisez. Il aide notre formulaire de contact à distinguer une personne d'un script automatisé, et il partage avec Google votre adresse IP et votre manière d'interagir avec la pageDéposé par Google, pas par nous
Google AnalyticsDéposé uniquement si vous l'autorisez. Un identifiant aléatoire qui reconnaît un navigateur qui revient, afin que les visites ne soient pas comptées deux fois. Google déclare ne pas journaliser ni conserver les adresses IP des visiteurs de l'UEJusqu'à 2 ans

Refuser ne vous coûte rien. Sans la vérification anti-spam, le formulaire de contact fonctionne quand même — nous nous rabattons sur un champ caché que les scripts automatisés remplissent et que personne ne voit jamais, ainsi que sur une limite du nombre de messages qu'une même connexion peut nous envoyer. Sans le comptage des visites, les pages se lisent exactement de la même façon. Vous pouvez changer d'avis à tout moment, et le modifier est aussi simple que l'a été votre choix ; si vous retirez le comptage des visites, les cookies d'analyse sont immédiatement supprimés de votre navigateur.

La plateforme elle-même — l'application à laquelle nos clients se connectent — dépose un cookie, et uniquement si vous choisissez de faire mémoriser un appareil pour la connexion à deux facteurs. Il est limité à notre propre domaine, transmis en HTTPS uniquement, illisible pour les scripts, et contient une valeur aléatoire stockée de notre côté sous forme de hachage. Vous pouvez le refuser en ne nous demandant pas de mémoriser l'appareil.

12 Mineurs

Clever Initiative est une plateforme B2B. Nos services ne s'adressent pas aux mineurs de moins de 16 ans, et nous ne collectons pas sciemment de données à caractère personnel les concernant. Si vous pensez que c'est pourtant le cas, écrivez à hello@cleverinit.com et nous les supprimerons.

13 Modifications de la présente politique

Lorsque nous modifions la présente politique de manière substantielle, nous mettons à jour la date en haut de cette page et en informons les clients actifs par e-mail.

14 Comment déposer une réclamation

Si vous estimez que nous avons mal géré vos données à caractère personnel, écrivez d'abord à hello@cleverinit.com — nous aimerions avoir la possibilité d'y remédier. Vous avez également le droit d'introduire une réclamation auprès de l'autorité néerlandaise de protection des données, l'Autoriteit Persoonsgegevens, ou auprès de l'autorité de contrôle de votre lieu de résidence.