01 Introduction
Clever Initiative est une entreprise de logiciels B2B néerlandaise. Nous hébergeons une plateforme SaaS multi-tenant et la donnons en licence à d'autres entreprises, qui y font tourner leurs propres produits.
Cette page explique quelles données à caractère personnel nous traitons, pourquoi nous les traitons, avec qui nous les partageons et de quels choix vous disposez. Si quelque chose n'est pas clair, écrivez à hello@cleverinit.com et nous vous répondrons dans un langage clair.
02 Qui est responsable de vos données
Pour les données que nous collectons sur les visiteurs, les prospects et les clients de cleverinit.com, le responsable du traitement est :
| Détail | Valeur |
|---|---|
| Entité | Clever Initiative B.V. i.o. — une BV néerlandaise en cours d'immatriculation |
| Adresse | Titaan Saturnusstraat 95, 2516 AG La Haye, Pays-Bas |
| Numéro KvK | Bientôt — immatriculation en cours |
| Numéro de TVA / BTW | Bientôt — immatriculation en cours |
| Contact | hello@cleverinit.com |
| Téléphone | +31 6 2787 3000 |
Responsable du traitement ou sous-traitant
Lorsque nous hébergeons la plateforme pour le compte d'un client, nous agissons en qualité de sous-traitant pour les données à caractère personnel que ce client téléverse au sujet de ses propres utilisateurs. Le client reste le responsable du traitement de ces données. La présente politique ne décrit que les traitements pour lesquels nous sommes le responsable du traitement.
03 Quelles données à caractère personnel nous traitons
Nous collectons le moins de données à caractère personnel possible tout en pouvant faire tourner une activité utile. Les catégories ci-dessous couvrent tout ce que nous manipulons.
- Visiteurs du site
- Votre adresse IP et les en-têtes de requête, utilisés pendant que la page est servie et pour limiter le débit du formulaire de contact. Ce décompte est conservé en mémoire uniquement et se perd au redémarrage du serveur. Si vous autorisez la vérification anti-spam sur notre formulaire de contact, Google reçoit lui aussi votre adresse IP. Si vous autorisez le comptage des visites, Google Analytics enregistre les pages que vous consultez, le site d'où vous arrivez et une localisation approximative ; Google déclare ne pas journaliser ni conserver les adresses IP des visiteurs de l'UE, de la Suisse ou du Royaume-Uni.
- Personnes qui nous contactent
- Votre nom, votre adresse e-mail professionnelle et, éventuellement, votre société, l'objet que vous avez choisi et votre message. À côté de ces éléments, nous enregistrons l'heure de l'envoi, votre adresse IP et la chaîne user-agent de votre navigateur. L'ensemble nous est envoyé par e-mail, et une copie de confirmation de votre message vous est renvoyée.
- Clients et prospects avec qui nous sommes en discussion
- Les coordonnées professionnelles, les informations sur l'entreprise et le modèle de collaboration que vous évaluez ; les contrats, accords de confidentialité, propositions et documents justificatifs que vous échangez avec nous ; ainsi que les informations de facturation et de paiement, limitées à ce qu'exigent la comptabilité et le droit fiscal néerlandais.
- Utilisateurs finaux sur les plateformes des clients — ici, nous sommes le sous-traitant, pas le responsable du traitement
- Les identifiants de connexion tels qu'une adresse e-mail ou un numéro de téléphone, les identifiants hachés et les jetons de session ; les enregistrements des modifications importantes apportées aux tables propres à la plateforme ; et les données métier que notre client définit lui-même. Nous n'avons aucun droit contractuel d'utiliser ces données à nos propres fins. Les mots de passe, les hachages de codes à usage unique, les secrets à deux facteurs et les security stamps ne sont jamais inscrits dans le journal des modifications.
04 Pourquoi nous sommes autorisés à les traiter
L'article 6 du RGPD exige une base légale pour chaque traitement. Les nôtres relèvent de quatre d'entre elles.
- Contrat — article 6, paragraphe 1, point b)
- Les traitements nécessaires à la fourniture du service auquel vous avez souscrit. L'authentification, la détermination du client auquel se rapporte une requête, la facturation, l'assistance et le fonctionnement de la plateforme relèvent tous de cette base.
- Intérêts légitimes — article 6, paragraphe 1, point f)
- L'exploitation du site, sa protection contre les abus, la réponse aux demandes et l'amélioration du produit. Nous mettons ces intérêts en balance avec vos droits et n'utilisons pas vos données à des fins auxquelles vous ne vous attendriez pas raisonnablement.
- Obligation légale — article 6, paragraphe 1, point c)
- Le droit fiscal, comptable et des sociétés néerlandais nous oblige à conserver certains documents transactionnels, généralement pendant sept ans.
- Consentement — article 6, paragraphe 1, point a)
- Nous ne demandons votre consentement que lorsqu'il est requis — avant de compter votre visite avec des cookies d'analyse, avant d'exécuter la vérification anti-spam sur le formulaire de contact et avant l'envoi d'e-mails marketing. Vous pouvez le retirer à tout moment, sans que cela n'affecte la licéité du traitement déjà effectué.
06 Comment nous séparons les données des clients
Un compte créé via l'inscription reçoit sa propre base de données, et chaque module installé y conserve ses tables dans un schéma qui lui est propre. Dans les tables d'identité propres à la plateforme, la portée par tenant est également appliquée par la couche de données, plutôt que laissée à chaque requête.
Les identifiants qui permettent de se connecter à la base de données d'un client sont chiffrés au moyen d'ASP.NET Core Data Protection avant d'être stockés. Ils ne sont déchiffrés qu'en mémoire lorsqu'une requête en a besoin, et ne sont jamais inscrits dans un journal, renvoyés par un point de terminaison ou inclus dans la télémétrie.
À chaque requête, la plateforme détermine à quel client elle appartient au moyen d'une chaîne de cinq étapes qui s'arrête à la première correspondance : la revendication du jeton signé, un en-tête X-Tenant-Id, un domaine personnalisé, un sous-domaine de la plateforme et, enfin, un indice dans la chaîne de requête. Cet indice ne résout un client par son nom qu'en environnement de développement. En dehors du développement, il n'est honoré que sur les points de terminaison de webhooks entrants, où c'est la signature propre de l'expéditeur qui authentifie la requête.
07 Vos droits au titre du RGPD
Si nous traitons vos données à caractère personnel, vous pouvez exercer les droits ci-dessous. Nous répondons dans un délai d'un mois calendaire et ne facturons aucuns frais pour les demandes raisonnables.
- Droit d'accès
- Demander une copie des données à caractère personnel que nous détenons à votre sujet, ainsi que la confirmation que nous les traitons.
- Droit de rectification
- Nous demander de corriger des données inexactes ou incomplètes. Un simple e-mail suffit généralement.
- Droit à l'effacement
- Nous demander de supprimer vos données à caractère personnel lorsqu'aucune raison légale impérieuse ne nous impose de les conserver.
- Droit à la limitation du traitement
- Nous demander de suspendre le traitement le temps que nous examinions un litige portant sur l'exactitude ou la base légale.
- Droit à la portabilité des données
- Recevoir les données à caractère personnel que vous nous avez fournies dans un format structuré et lisible par machine, et les faire transmettre à un autre responsable du traitement.
- Droit d'opposition
- Vous opposer aux traitements que nous fondons sur nos intérêts légitimes, y compris le profilage. Nous donnons suite immédiatement aux désinscriptions marketing.
- Droit de retirer votre consentement
- Lorsque nous nous appuyons sur votre consentement, le retirer à tout moment. Cela n'affecte pas la licéité du traitement déjà effectué.
Pour exercer l'un de ces droits, écrivez à hello@cleverinit.com depuis l'adresse e-mail à laquelle les données se rapportent. Il se peut que nous devions confirmer votre identité avant d'agir.
08 Combien de temps nous conservons vos données
Nous ne conservons les données à caractère personnel qu'aussi longtemps que nous avons une raison claire de le faire, puis nous les supprimons.
| Données | Combien de temps nous les conservons |
|---|---|
| Messages du formulaire de contact | 12 mois à compter de la date de notre dernier échange, puis supprimés |
| Données de compte des clients | Pendant la durée du contrat plus 90 jours, au terme desquels le compte est fermé. La suppression des enregistrements sous-jacents est aujourd'hui une étape manuelle — nous ne l'avons pas automatisée |
| Journaux des modifications des tables propres à la plateforme | Conservés aussi longtemps que le compte existe. Nous n'avons pas encore fixé de durée plus courte |
| Documents de facturation et de comptabilité | 7 ans, comme l'exige le droit fiscal néerlandais |
| Consentements marketing | Jusqu'à ce que vous les retiriez, plus un enregistrement du retrait lui-même |
Au sein des modules installés
Les modules conservent leurs propres données selon leurs propres calendriers, qu'un client peut configurer dans les limites que nous fixons. Les messages de chat sont conservés par défaut 365 jours et les enregistrements des prestataires de paiement 90 jours pour les journaux d'appels. Une fois ces délais écoulés, les enregistrements sont purement et simplement supprimés plutôt que masqués, de sorte qu'ils ne peuvent pas être récupérés.
09 Comment nous sécurisons vos données
Les mesures ci-dessous sont celles qui protègent directement les données à caractère personnel. La page sécurité présente l'inventaire complet — y compris ce que nous n'avons pas encore — et indique la date de sa dernière vérification par rapport à notre code source.
- Un compte créé via l'inscription reçoit sa propre base de données, et chaque module installé y conserve ses tables dans un schéma qui lui est propre.
- Les bases de données fonctionnent avec SQL Server Transparent Data Encryption, de sorte que les fichiers de données et les sauvegardes sont chiffrés sur le disque.
- Les chaînes de connexion et les identifiants des prestataires de paiement sont chiffrés au moyen d'ASP.NET Core Data Protection avant d'être stockés.
- Les mots de passe sont hachés avec BCrypt au facteur de travail 12, fixé dans le code. Les comptes se verrouillent par défaut après 5 tentatives échouées — ce nombre est configurable par client et peut être désactivé.
- Les jetons d'accès expirent au bout de 15 minutes. Les jetons de rafraîchissement sont des valeurs aléatoires de 256 bits, stockées uniquement sous forme de hachage, à usage unique et renouvelées à chaque rafraîchissement.
- Des codes à usage unique facultatifs de 6 chiffres par e-mail ou SMS, hachés au repos, expirant au bout de 5 minutes avec une limite de 3 tentatives.
- Les points de terminaison protégés par autorisation déclarent l'autorisation qu'ils exigent, vérifiée à la frontière HTTP par rapport aux revendications du jeton signé. Les points de terminaison qui ne servent que les données propres à l'utilisateur connecté sont protégés par la seule authentification.
- Sept règles de limitation de débit appliquées et huit en-têtes de sécurité, dont HSTS.
- Les modifications des tables propres à la plateforme sont consignées en mode ajout seul : qui, quoi, quelle table et quelle ligne, quand, et les valeurs après la modification. Une suppression enregistre la clé de la ligne, non son contenu antérieur. Les données détenues par les modules installés ne sont pas couvertes par cet enregistrement.
- Les paquets de modules portent une signature RSA sur un hachage SHA-256, vérifiée par rapport à une clé publique que l'exploitant installe.
10 Transferts internationaux de données
Nos propres serveurs se trouvent aux Pays-Bas. Certains des prestataires énumérés ci-dessus traitent des données à caractère personnel en dehors de l'Espace économique européen.
À confirmer par le propriétaire avant publication
Le mécanisme de transfert invoqué pour chaque prestataire situé en dehors de l'Espace économique européen est [[BLOCKER — OWNER TO SUPPLY]].
12 Mineurs
Clever Initiative est une plateforme B2B. Nos services ne s'adressent pas aux mineurs de moins de 16 ans, et nous ne collectons pas sciemment de données à caractère personnel les concernant. Si vous pensez que c'est pourtant le cas, écrivez à hello@cleverinit.com et nous les supprimerons.
13 Modifications de la présente politique
Lorsque nous modifions la présente politique de manière substantielle, nous mettons à jour la date en haut de cette page et en informons les clients actifs par e-mail.
14 Comment déposer une réclamation
Si vous estimez que nous avons mal géré vos données à caractère personnel, écrivez d'abord à hello@cleverinit.com — nous aimerions avoir la possibilité d'y remédier. Vous avez également le droit d'introduire une réclamation auprès de l'autorité néerlandaise de protection des données, l'Autoriteit Persoonsgegevens, ou auprès de l'autorité de contrôle de votre lieu de résidence.