Centre juridique Confidentialité
Politique de confidentialité
En bref (résumé sans valeur contractuelle)
- Pour les données que vous saisissez sur vos clients, salariés ou membres, c'est votre entreprise ou votre association qui décide : Haliow les traite pour son compte.
- Haliow est responsable des seules données nécessaires à votre compte, à l'abonnement, au support et à la sécurité.
- Données de l'application hébergées à Paris. Aucune publicité, aucune revente, aucun entraînement d'intelligence artificielle sur vos données.
- Le site haliow.fr ne dépose aucun cookie et ne mesure pas l'audience.
- Vous pouvez accéder à vos données, les corriger, les faire effacer ou les récupérer en écrivant à contact@haliow.fr. Réponse sous un mois.
La présente politique décrit comment [À compléter : dénomination sociale (ou nom et prénom de l'entrepreneur individuel)], éditeur du logiciel Haliow (« Haliow, nous »), traite les données personnelles, conformément au règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés. Elle s'applique au site haliow.fr, à l'application Haliow dans toutes ses versions (ordinateur, mobile, pages publiques) et aux échanges que vous avez avec nous.
1. Qui sommes-nous ?
Le responsable des traitements décrits à la section 3 est [À compléter : dénomination sociale (ou nom et prénom de l'entrepreneur individuel)], [À compléter : forme juridique (ex. SAS, SASU, EI)], dont le siège est situé [À compléter : adresse du siège social], immatriculée sous le numéro [À compléter : ville du RCS et numéro d'immatriculation].
Référent pour la protection des données : [À compléter : nom du référent données personnelles], joignable à contact@haliow.fr (objet « Données personnelles »). Compte tenu de la nature et du volume de ses traitements, Haliow n'est pas tenue de désigner un délégué à la protection des données au sens de l'article 37 du RGPD.
2. Qui décide de l'usage de vos données ?
Haliow est un logiciel utilisé par des entreprises et des associations (nos « Clients ») pour gérer leur activité. Deux situations doivent être distinguées :
Le Client est responsable de traitement
Pour toutes les données qu'il enregistre dans son espace : ses clients et prospects, ses salariés et candidats, ses membres, bénévoles et donateurs, ses fournisseurs et sous-traitants, les personnes qui réservent un rendez-vous, etc.
Haliow agit alors comme sous-traitant (article 28 du RGPD), sur ses instructions, dans le cadre de l'accord de traitement des données.
Haliow est responsable de traitement
Pour les données nécessaires au fonctionnement de notre propre activité : visiteurs du site, comptes des utilisateurs, abonnement et facturation de nos Clients, assistance, sécurité de l'application, prospection et parrainage.
C'est l'objet de la présente politique.
Si vous êtes salarié, membre, client ou fournisseur d'une structure qui utilise Haliow, c'est elle qui décide de l'usage de vos données. Adressez-vous à elle en premier pour toute question ou pour exercer vos droits. Si vous nous écrivez, nous transmettrons votre demande au Client concerné, dans les conditions de l'accord de traitement.
3. Les traitements dont Haliow est responsable
Le tableau ci-dessous détaille, pour chaque finalité, les données traitées, la base légale et la durée de conservation. Les données marquées d'un astérisque dans nos formulaires sont nécessaires ; sans elles, nous ne pouvons pas fournir le service correspondant.
| Finalité | Personnes et données | Base légale | Durée de conservation |
|---|---|---|---|
| Affichage du site haliow.fr | Visiteurs : adresse IP, date et heure, page demandée, navigateur (journaux techniques de l'hébergeur et, pour l'affichage des tarifs, de notre base de données)Aucun cookie, aucune mesure d'audience. | Intérêt légitime (sécurité et fonctionnement du site) | Selon la politique de l'hébergeur, au plus 12 mois |
| Réponse aux demandes (contact, devis, questions) | Nom, e-mail, entreprise, contenu du message | Intérêt légitime (répondre) ; mesures précontractuelles | 3 ans après le dernier échange |
| Création et gestion des comptes utilisateurs | Utilisateurs : nom, prénom, e-mail, mot de passe (stocké sous forme chiffrée par notre prestataire d'authentification, jamais lisible par nous), identifiant du fournisseur de connexion (Google, Microsoft, Apple, Amazon) le cas échéant, rôle, Espaces de rattachement, langue, préférences d'affichage, date de dernière connexion | Exécution du contrat (CGU) | Durée du compte ; suppression dans le mois qui suit la demande ou la fin du dernier rattachement |
| Authentification renforcée | Secret du second facteur (application d'authentification générant des codes à usage unique), horodatage des validations | Intérêt légitime (sécurité) ; obligation de sécurité (article 32 du RGPD) | Durée du compte |
| Gestion de l'abonnement et relation commerciale | Représentants et contacts de facturation du Client : nom, fonction, e-mail, téléphone ; données de l'entreprise ; historique des forfaits, remises, codes promotionnels, échanges | Exécution du contrat (CGV) | Durée du contrat + 5 ans (prescription) |
| Paiement de l'abonnement | Identifiant client du prestataire de paiement, statut des paiements, quatre derniers chiffres et date d'expiration de la carteLes numéros complets de carte sont traités par Stripe et ne nous sont jamais communiqués. | Exécution du contrat | Durée du contrat ; données de transaction : 13 mois pour la gestion des contestations |
| Comptabilité de Haliow | Factures émises, paiements reçus, identité du Client | Obligation légale (article L123-22 du Code de commerce) | 10 ans à compter de la clôture de l'exercice |
| Preuve de l'acceptation des conditions | Version des documents acceptés, date et heure, identifiant de l'utilisateur et de l'Espace | Intérêt légitime (preuve du contrat) | Durée du contrat + 5 ans |
| Assistance | Échanges avec le support, description de l'incident, identifiant d'incident, captures transmises ; en cas d'accès autorisé à un Espace, trace de l'autorisation et des sessions | Exécution du contrat | 3 ans après la clôture de la demande ; journal de l'Espace : voir ci-dessous |
| Sécurité et journal des actions | Identifiant de l'utilisateur, action réalisée (connexion, émission de facture, changement de droits, export, accès du support…), date et heure, avant/après pour les modifications sensibles | Intérêt légitime (sécurité, traçabilité, preuve) ; obligation de sécurité | Journal de l'Espace : durée du contrat ; journaux techniques des serveurs : 30 jours à 12 mois selon le service |
| Détection et correction des erreurs | Rapport d'erreur : message technique, version de l'application, système, identifiant technique de l'utilisateur (pseudonyme)Ni nom, ni e-mail : les adresses e-mail sont masquées et les paramètres des adresses retirés avant l'envoi. | Intérêt légitime (qualité et sécurité du service) | 30 jours chez notre prestataire |
| Notifications sur mobile | Jeton de notification de l'appareil, type d'appareil, préférences de notification | Consentement (donné dans les réglages du téléphone, retirable à tout moment) | Jusqu'au retrait du consentement, à la déconnexion ou à l'expiration du jeton |
| Mises à jour de l'application pour ordinateur | Adresse IP, version installée, système (au moment de la recherche de mise à jour) | Intérêt légitime (sécurité) | Journaux techniques : 30 jours |
| Programme de parrainage et codes promotionnels | Code de parrainage, entreprises parrain et filleul, paiements qualifiants, mois offerts ; utilisation des codes promotionnels | Exécution du contrat (règlement du programme) ; intérêt légitime (prévention des abus) | Durée du programme + 5 ans |
| Informations sur le service et prospection | Contacts professionnels des Clients et prospects : nom, fonction, e-mail professionnel | Intérêt légitime, pour des messages en rapport avec la profession du destinataire (article L34-5 du Code des postes et des communications électroniques), avec possibilité de s'y opposer à chaque envoi | 3 ans après le dernier contact ; liste d'opposition : 3 ans |
| Connecteur « Haliow pour Claude » (bêta) | Identifiant de la connexion, utilisateur, portées autorisées, empreintes des codes et jetons (jamais les jetons eux-mêmes), journal des appels | Exécution du contrat, à la demande de l'administrateur | Durée de la connexion ; journal : durée du contrat |
| Exercice de vos droits | Identité, demande, pièces justificatives éventuelles, réponse | Obligation légale | 5 ans après la réponse ; pièce d'identité : supprimée dès la vérification |
| Précontentieux et contentieux | Données nécessaires à la constatation, l'exercice ou la défense de nos droits | Intérêt légitime | Jusqu'à l'épuisement des voies de recours |
Au terme de ces durées, les données sont supprimées ou rendues anonymes de façon irréversible. Les copies de sauvegarde sont supprimées au terme de leur cycle de rotation.
4. D'où viennent les données ?
Nous collectons les données directement auprès de vous. Certaines nous sont transmises par un tiers :
- par le Client, lorsqu'il vous invite à rejoindre son Espace (nom, e-mail, rôle) ;
- par Google, Microsoft, Apple ou Amazon, si vous choisissez de vous connecter avec ces comptes (identifiant, nom, e-mail ou adresse relais) ;
- par notre prestataire de paiement (statut des paiements) ;
- par les répertoires publics des entreprises (annuaire des entreprises de l'État, VIES), pour vérifier les informations d'une entreprise.
5. Qui a accès aux données ?
- Les personnes habilitées de Haliow, dans la limite de leurs fonctions et tenues à la confidentialité. Le support n'accède au contenu d'un Espace qu'avec l'autorisation d'un administrateur de cet Espace (voir article 12 des CGU).
- Nos sous-traitants, pour les seules prestations qu'ils assurent (hébergement, authentification, paiement, envoi d'e-mails, notifications, rapports d'erreur). Leur liste, leur rôle et leur localisation sont publiés sur la page Sous-traitants et services tiers. Ils sont liés par un contrat conforme à l'article 28 du RGPD.
- Les administrateurs de l'Espace auquel votre compte est rattaché, pour les informations de votre compte (nom, e-mail, rôle, dernière connexion) et le journal des actions.
- Les autorités administratives ou judiciaires, lorsque la loi l'exige.
- En cas d'opération sur le capital ou de cession d'activité, le repreneur, dans les conditions prévues par les CGV.
Nous ne vendons ni ne louons aucune donnée. Nous ne faisons pas de publicité ciblée. Nous n'utilisons pas vos données, ni celles de votre Espace, pour entraîner des modèles d'intelligence artificielle.
6. Où sont hébergées les données ?
La base de données, les fichiers et les traitements de l'application sont hébergés par Google Cloud dans la région europe-west9, à Paris (France).
Certains services, par nature mondiaux, peuvent impliquer un traitement hors de l'Union européenne :
- l'authentification (Firebase Authentication, Google) : identifiants de connexion ;
- la diffusion des pages du site et des pages publiques par un réseau de distribution mondial (Firebase Hosting) ;
- le paiement (Stripe) ;
- l'acheminement des notifications mobiles (Expo, Apple, Google) ;
- la connexion avec un compte Google, Microsoft, Apple ou Amazon, si vous la choisissez.
Ces transferts sont encadrés, selon le cas, par une décision d'adéquation de la Commission européenne (notamment le cadre de protection des données UE–États-Unis, pour les sociétés qui y ont adhéré) ou par les clauses contractuelles types adoptées par la Commission le 4 juin 2021, complétées des mesures appropriées. Vous pouvez obtenir une copie de ces garanties en nous écrivant.
7. Comment les données sont-elles protégées ?
Nous appliquons des mesures adaptées au risque, notamment : chiffrement de toutes les communications (HTTPS/TLS), chiffrement des données au repos par l'hébergeur, isolement strict des données de chaque Client, vérification des droits sur nos serveurs pour chaque lecture et écriture, authentification renforcée pour les actions sensibles, stockage des secrets sous forme d'empreintes, journal des actions sensibles, sceau d'intégrité des documents émis, revue de sécurité du code. Ces mesures sont détaillées sur la page Sécurité.
En cas de violation de données présentant un risque pour vos droits, nous notifions la Commission nationale de l'informatique et des libertés (CNIL) dans les 72 heures et, si le risque est élevé, nous vous en informons directement. Lorsque les données concernées relèvent d'un Client, nous l'informons sans délai pour qu'il puisse remplir ses propres obligations.
8. Vos droits
Vous disposez des droits suivants sur les données dont nous sommes responsables :
- accès : savoir si nous traitons des données vous concernant et en obtenir une copie (article 15 du RGPD) ;
- rectification de données inexactes ou incomplètes (article 16) ;
- effacement, dans les cas prévus par l'article 17 (par exemple, lorsque les données ne sont plus nécessaires), sous réserve de nos obligations de conservation ;
- limitation du traitement (article 18) ;
- portabilité : recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine, ou les faire transmettre à un autre responsable (article 20) ;
- opposition à un traitement fondé sur notre intérêt légitime, pour des raisons tenant à votre situation particulière, et à tout moment à la prospection (article 21) ;
- retrait de votre consentement, à tout moment, pour les traitements qui en dépendent (notifications), sans remettre en cause la licéité du traitement antérieur ;
- directives sur le sort de vos données après votre décès (article 85 de la loi du 6 janvier 1978).
8.1 Comment exercer vos droits
Écrivez à contact@haliow.fr (objet « Exercice de mes droits ») ou par courrier au siège indiqué à la section 1. Si nous avons un doute raisonnable sur votre identité, nous pouvons vous demander une information complémentaire, en nous limitant au strict nécessaire. Nous répondons dans un délai d'un mois à compter de la réception de la demande, prolongeable de deux mois compte tenu de la complexité ou du nombre de demandes, auquel cas nous vous en informons dans le premier mois. L'exercice de vos droits est gratuit, sauf demande manifestement infondée ou excessive.
8.2 Données enregistrées par un Client
Si votre demande porte sur des données enregistrées par une entreprise ou une association dans son Espace (par exemple, votre fiche client, votre dossier de salarié, votre adhésion), nous la transmettons sans délai au Client concerné, qui y répond en tant que responsable de traitement, et nous l'assistons techniquement.
8.3 Réclamation
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur cnil.fr/fr/plaintes.
9. Décisions automatisées et profilage
Haliow ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard ou vous affectant de manière significative, au sens de l'article 22 du RGPD.
La fonction facultative de notation des clients, que le gérant d'un Espace peut activer, calcule un indicateur de régularité de paiement à partir des seules factures de cet Espace. Elle est mise en œuvre sous la responsabilité du Client, qui doit en informer ses propres clients ; Haliow fournit à cette fin un modèle de mention d'information.
10. Cookies et stockage local
Le site haliow.fr ne dépose aucun cookie et n'utilise aucun outil de mesure d'audience ni aucun traceur publicitaire. L'application n'utilise que le stockage local strictement nécessaire à son fonctionnement (maintien de votre session, préférences). Le détail figure dans la politique relative aux cookies et au stockage local.
11. Mineurs
Le site et l'application s'adressent à des professionnels et à des associations. Ils ne sont pas destinés aux enfants. Lorsqu'un Client enregistre des données relatives à des mineurs (apprentis, jeunes adhérents, participants à une activité), il lui appartient de respecter les règles propres à leur protection, notamment l'accord des titulaires de l'autorité parentale lorsque la loi l'exige.
12. Modifications de cette politique
Nous mettons à jour cette politique lorsque nos traitements évoluent, par exemple à l'ajout d'une fonction ou d'un sous-traitant. La date de mise à jour figure en haut de cette page. En cas de changement important, les utilisateurs de l'application en sont informés par un message dans l'application ou par e-mail. Les versions précédentes sont disponibles sur demande.