Version archivée 2.1, publiée le 27/09/2026

Ce texte est conservé à titre de preuve et n'est peut-être plus en vigueur. Texte actuel : haliow.fr/confidentialite.

Empreinte SHA-256 du texte source : b18da599030de05da8b3b992a58da652d488d98f3d042791b975448cf8398769

Politique de confidentialité

Version 2.1Publiée le 27/09/2026

La présente politique décrit comment [À compléter : dénomination sociale (ou nom et prénom de l'entrepreneur individuel)], éditeur du logiciel Haliow (« Haliow, nous »), traite les données personnelles, conformément au règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés. Elle s'applique au site haliow.fr, à l'application Haliow dans toutes ses versions (ordinateur, mobile, pages publiques) et aux échanges que vous avez avec nous.

1. Qui sommes-nous ?

Le responsable des traitements décrits à la section 3 est [À compléter : dénomination sociale (ou nom et prénom de l'entrepreneur individuel)], [À compléter : forme juridique (ex. SAS, SASU, EI)], dont le siège est situé [À compléter : adresse du siège social], immatriculée sous le numéro [À compléter : ville du RCS et numéro d'immatriculation].

Référent pour la protection des données : [À compléter : nom du référent données personnelles], joignable à contact@haliow.fr (objet « Données personnelles »). Haliow n'a pas désigné de délégué à la protection des données : après analyse au regard de l'article 37 du RGPD, ses activités de base ne consistent ni en un suivi régulier et systématique des personnes à grande échelle, ni en un traitement à grande échelle de données sensibles ; cette analyse est réexaminée chaque année et à chaque évolution importante du service.

2. Qui décide de l'usage de vos données ?

Haliow est un logiciel utilisé par des entreprises et des associations (nos « Clients ») pour gérer leur activité. Deux situations doivent être distinguées :

Le Client est responsable de traitement

Pour toutes les données qu'il enregistre dans son espace : ses clients et prospects, ses salariés et candidats, ses membres, bénévoles et donateurs, ses fournisseurs et sous-traitants, les personnes qui réservent un rendez-vous, etc.

Haliow agit alors comme sous-traitant (article 28 du RGPD), sur ses instructions, dans le cadre de l'accord de traitement des données.

Haliow est responsable de traitement

Pour les données nécessaires au fonctionnement de notre propre activité : visiteurs du site, comptes des utilisateurs, abonnement et facturation de nos Clients, assistance, sécurité de l'application, prospection et parrainage.

C'est l'objet de la présente politique.

Si vous êtes salarié, membre, client ou fournisseur d'une structure qui utilise Haliow, c'est elle qui décide de l'usage de vos données. Adressez-vous à elle en premier pour toute question ou pour exercer vos droits. Si vous nous écrivez, nous transmettrons votre demande au Client concerné, dans les conditions de l'accord de traitement.

3. Les traitements dont Haliow est responsable

Le tableau ci-dessous détaille, pour chaque finalité, les données traitées, la base légale et la durée de conservation. Les données marquées d'un astérisque dans nos formulaires sont nécessaires ; sans elles, nous ne pouvons pas fournir le service correspondant.

FinalitéPersonnes et donnéesBase légaleDurée de conservation
Affichage du site haliow.fr Visiteurs : adresse IP, date et heure, page demandée, navigateur (journaux techniques de l'hébergeur). Pour afficher les tarifs et les actualités à jour, votre navigateur lit directement deux documents publics de notre base de données : votre adresse IP est alors transmise à Google, qui l'héberge.Aucun cookie, aucune mesure d'audience. Intérêt légitime (sécurité et fonctionnement du site) Journaux techniques : 30 jours
Réponse aux demandes (contact, devis, questions) Nom, e-mail, entreprise, contenu du message Intérêt légitime (répondre) ; mesures précontractuelles 3 ans après le dernier échange
Création et gestion des comptes utilisateurs Utilisateurs : nom, prénom, e-mail, mot de passe (stocké sous forme chiffrée par notre prestataire d'authentification, jamais lisible par nous), identifiant du fournisseur de connexion (Google, Microsoft, Apple, Amazon) le cas échéant, rôle, Espaces de rattachement, langue, préférences d'affichage, date de dernière connexion Exécution du contrat (CGU) Durée du compte ; suppression dans le mois qui suit la demande ou la fin du dernier rattachement
Authentification renforcée Secret du second facteur (application d'authentification générant des codes à usage unique), horodatage des validations Intérêt légitime (sécurité) ; obligation de sécurité (article 32 du RGPD) Durée du compte
Gestion de l'abonnement et relation commerciale Représentants et contacts de facturation du Client : nom, fonction, e-mail, téléphone ; données de l'entreprise ; historique des forfaits, remises, codes promotionnels, échanges Exécution du contrat (CGV) Durée du contrat + 5 ans (prescription)
Paiement de l'abonnement Identifiant client du prestataire de paiement, statut des paiements, quatre derniers chiffres et date d'expiration de la carteLes numéros complets de carte sont traités par Stripe et ne nous sont jamais communiqués. Exécution du contrat Durée du contrat ; données de transaction : 13 mois pour la gestion des contestations
Comptabilité de Haliow Factures émises, paiements reçus, identité du Client Obligation légale (article L123-22 du Code de commerce) 10 ans à compter de la clôture de l'exercice
Preuve de l'acceptation des conditions Version des documents acceptés, date et heure, identifiant de l'utilisateur et de l'Espace Intérêt légitime (preuve du contrat) Durée du contrat + 5 ans
Assistance Échanges avec le support, description de l'incident, identifiant d'incident, captures transmises ; en cas d'accès autorisé à un Espace, trace de l'autorisation et des sessions Exécution du contrat 3 ans après la clôture de la demande ; journal de l'Espace : voir ci-dessous
Sécurité de la plateforme Journal des opérations de l'éditeur (ouverture, suspension ou purge d'un Espace, accès du support) ; journaux de connexion du service d'authentification ; journaux techniques des serveurs ; adresses IP inscrites au journal des Espaces, utilisées pour détecter les intrusions et les usages frauduleux Intérêt légitime (sécurité, preuve) ; obligation de sécurité (article 32 du RGPD) Journal de l'éditeur : 6 ans ; adresses IP : 12 mois ; journaux techniques des serveurs : 30 jours (400 jours pour les journaux d'administration de l'hébergeur, non modifiables)
Le journal des actions de chaque Espace (qui a émis une facture, modifié un droit, exporté des données…) est une donnée du Client : Haliow le tient pour son compte, comme sous-traitant, selon l'accord de traitement des données. Sa durée par défaut est de 6 ans (délai de reprise de l'administration fiscale, article L102 B du Livre des procédures fiscales).
Protection des pages publiques contre les abus (portail, espace comptable, réservation) Empreinte calculée à partir de l'adresse IP et du lien consulté (donnée pseudonymisée, qui reste une donnée personnelle), nombre de requêtes Intérêt légitime (sécurité du service, prévention des abus) 24 heures au plus
Détection et correction des erreurs Rapport d'erreur : message technique, version de l'application, système, identifiant technique de l'utilisateur (pseudonyme)Ni nom, ni e-mail : les adresses e-mail sont masquées et les paramètres des adresses retirés avant l'envoi. Intérêt légitime (qualité et sécurité du service) 30 jours chez notre prestataire
Notifications sur mobile Jeton de notification de l'appareil, type d'appareil, préférences de notification ; texte de la notification (par exemple « Nouvelle demande de congé »), qui transite par les services d'acheminementLe téléphone vous demande votre autorisation avant d'afficher des notifications ; vous pouvez la retirer à tout moment dans ses réglages. Exécution du contrat (CGU) Jusqu'à la déconnexion, au retrait de l'autorisation ou à l'expiration du jeton
Mises à jour de l'application pour ordinateur Adresse IP, version installée, système (au moment de la recherche de mise à jour) Intérêt légitime (sécurité) Journaux techniques : 30 jours
Programme de parrainage et codes promotionnels Code de parrainage, entreprises parrain et filleul, paiements qualifiants, mois offerts ; utilisation des codes promotionnels Exécution du contrat (règlement du programme) ; intérêt légitime (prévention des abus) Durée du programme + 5 ans
Informations sur le service et prospection Contacts professionnels des Clients et prospects : nom, fonction, e-mail professionnel Intérêt légitime, pour des messages en rapport avec la profession du destinataire (article L34-5 du Code des postes et des communications électroniques), avec possibilité de s'y opposer à chaque envoi 3 ans après le dernier contact ; liste d'opposition : 3 ans
Connecteur « Haliow pour Claude » (bêta) Identifiant de la connexion, utilisateur, portées autorisées, empreintes des codes et jetons (jamais les jetons eux-mêmes), journal des appels Exécution du contrat, à la demande de l'administrateur Durée de la connexion ; appels inscrits au journal de l'Espace (6 ans par défaut)
Signalements de contenus illicites (règlement sur les services numériques) et de failles de sécurité Identité et coordonnées de l'auteur du signalement (sauf signalement anonyme), contenu signalé, motifs, décision, échanges Obligation légale (articles 16 et 17 du règlement (UE) 2022/2065 ; article L2321-4-1 du Code de la défense) ; intérêt légitime (sécurité) 5 ans après la décision ou la correction
Exercice de vos droits Identité, demande, pièces justificatives éventuelles, réponse Obligation légale 5 ans après la réponse ; pièce d'identité : supprimée dès la vérification
Précontentieux et contentieux Données nécessaires à la constatation, l'exercice ou la défense de nos droits Intérêt légitime Jusqu'à l'épuisement des voies de recours

Au terme de ces durées, les données sont supprimées ou rendues anonymes de façon irréversible. Les copies de sauvegarde sont supprimées au terme de leur cycle de rotation, qui n'excède pas trente-cinq (35) jours.

4. D'où viennent les données ?

Nous collectons les données directement auprès de vous. Certaines nous sont transmises par un tiers :

  • par le Client, lorsqu'il vous invite à rejoindre son Espace (nom, e-mail, rôle) ;
  • par Google, Microsoft, Apple ou Amazon, si vous choisissez de vous connecter avec ces comptes (identifiant, nom, e-mail ou adresse relais) ;
  • par notre prestataire de paiement (statut des paiements) ;
  • par les répertoires publics des entreprises (annuaire des entreprises de l'État, VIES), pour vérifier les informations d'une entreprise.

5. Qui a accès aux données ?

  • Les personnes habilitées de Haliow, dans la limite de leurs fonctions et tenues à la confidentialité. Le support n'accède au contenu d'un Espace qu'avec l'autorisation d'un administrateur de cet Espace, sauf dans les cas limitativement énumérés à l'article 12 des CGU.
  • Nos sous-traitants, pour les seules prestations qu'ils assurent (hébergement, authentification, paiement, messagerie, notifications, rapports d'erreur). Leur liste, leur rôle et leur localisation sont publiés sur la page Sous-traitants et services tiers. Ils sont liés par un contrat conforme à l'article 28 du RGPD.
  • Les administrateurs de l'Espace auquel votre compte est rattaché, pour les informations de votre compte (nom, e-mail, rôle, dernière connexion) et le journal des actions.
  • Les autorités administratives ou judiciaires, lorsque la loi l'exige.
  • En cas d'opération sur le capital ou de cession d'activité, le repreneur, dans les conditions prévues par les CGV.

Nous ne vendons ni ne louons aucune donnée. Nous ne faisons pas de publicité ciblée. Nous n'utilisons pas vos données, ni celles de votre Espace, pour entraîner des modèles d'intelligence artificielle.

6. Où sont hébergées les données ?

La base de données, les fichiers et les traitements de l'application sont hébergés par Google Cloud dans la région europe-west9, à Paris (France).

Certains services, par nature mondiaux, peuvent impliquer un traitement hors de l'Union européenne :

  • l'authentification (Firebase Authentication, Google) : ce service, qui ne permet pas de choisir la région, traite les identifiants de connexion aux États-Unis ;
  • la diffusion des pages du site et des pages publiques par un réseau de distribution mondial (Firebase Hosting) ;
  • le paiement (Stripe) ;
  • l'acheminement des notifications mobiles (Expo, Apple, Google), y compris leur court texte ;
  • l'assistance technique de l'hébergeur : les données restent stockées à Paris, mais les équipes de Google peuvent, dans des cas exceptionnels et encadrés (incident, demande d'assistance), y accéder depuis un pays hors de l'Union européenne ;
  • la connexion avec un compte Google, Microsoft, Apple ou Amazon, si vous la choisissez.

Ces transferts sont encadrés, selon le cas, par une décision d'adéquation de la Commission européenne (notamment le cadre de protection des données UE–États-Unis, pour les sociétés qui y ont adhéré ; ce cadre, validé par le Tribunal de l'Union européenne le 3 septembre 2025, fait l'objet d'un pourvoi devant la Cour de justice, c'est pourquoi nous exigeons aussi, chaque fois que possible, les clauses contractuelles types) ou par les clauses contractuelles types adoptées par la Commission le 4 juin 2021, complétées des mesures appropriées. Vous pouvez obtenir une copie de ces garanties en nous écrivant.

7. Comment les données sont-elles protégées ?

Nous appliquons des mesures adaptées au risque, notamment : chiffrement de toutes les communications (HTTPS/TLS), chiffrement des données au repos par l'hébergeur, isolement strict des données de chaque Client, vérification des droits sur nos serveurs pour chaque lecture et écriture, authentification renforcée pour les actions sensibles, stockage des secrets sous forme d'empreintes, journal des actions sensibles, sceau d'intégrité des documents émis, revue de sécurité du code. Ces mesures sont détaillées sur la page Sécurité.

En cas de violation de données présentant un risque pour vos droits, nous notifions la Commission nationale de l'informatique et des libertés (CNIL) dans les 72 heures et, si le risque est élevé, nous vous en informons directement. Lorsque les données concernées relèvent d'un Client, nous l'informons sans délai pour qu'il puisse remplir ses propres obligations.

8. Vos droits

Vous disposez des droits suivants sur les données dont nous sommes responsables :

  • accès : savoir si nous traitons des données vous concernant et en obtenir une copie (article 15 du RGPD) ;
  • rectification de données inexactes ou incomplètes (article 16) ;
  • effacement, dans les cas prévus par l'article 17 (par exemple, lorsque les données ne sont plus nécessaires), sous réserve de nos obligations de conservation ;
  • limitation du traitement (article 18) ;
  • portabilité : recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine, ou les faire transmettre à un autre responsable (article 20) ;
  • opposition à un traitement fondé sur notre intérêt légitime, pour des raisons tenant à votre situation particulière, et à tout moment à la prospection (article 21) ;
  • retrait de votre consentement, à tout moment, pour tout traitement qui reposerait sur lui, sans remettre en cause la licéité du traitement antérieur ; aucun des traitements décrits ci-dessus ne repose aujourd'hui sur votre consentement ;
  • directives sur le sort de vos données après votre décès (article 85 de la loi du 6 janvier 1978).

8.1 Comment exercer vos droits

Écrivez à contact@haliow.fr (objet « Exercice de mes droits ») ou par courrier au siège indiqué à la section 1. Si nous avons un doute raisonnable sur votre identité, nous pouvons vous demander une information complémentaire, en nous limitant au strict nécessaire. Nous répondons dans un délai d'un mois à compter de la réception de la demande, prolongeable de deux mois compte tenu de la complexité ou du nombre de demandes, auquel cas nous vous en informons dans le premier mois. L'exercice de vos droits est gratuit, sauf demande manifestement infondée ou excessive.

8.2 Données enregistrées par un Client

Si votre demande porte sur des données enregistrées par une entreprise ou une association dans son Espace (par exemple, votre fiche client, votre dossier de salarié, votre adhésion), nous la transmettons au Client concerné sans délai et au plus tard dans les cinq (5) jours ouvrés, en vous en informant ; il y répond en tant que responsable de traitement, et nous l'assistons techniquement. Si le Client n'existe plus ou ne répond pas, nous vous indiquons comment saisir la CNIL.

8.3 Réclamation

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur cnil.fr/fr/plaintes.

9. Décisions automatisées et profilage

Haliow ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard ou vous affectant de manière significative, au sens de l'article 22 du RGPD.

La fonction facultative de notation des clients, que le gérant d'un Espace peut activer, calcule un indicateur de régularité de paiement à partir des seules factures de cet Espace. Elle est mise en œuvre sous la responsabilité du Client, qui doit en informer ses propres clients ; Haliow fournit à cette fin un modèle de mention d'information.

10. Cookies et stockage local

Le site haliow.fr ne dépose aucun cookie et n'utilise aucun outil de mesure d'audience ni aucun traceur publicitaire. L'application n'utilise que le stockage local strictement nécessaire à son fonctionnement (maintien de votre session, préférences). Le détail figure dans la politique relative aux cookies et au stockage local.

11. Mineurs

Le site et l'application s'adressent à des professionnels et à des associations. Ils ne sont pas destinés aux enfants. Lorsqu'un Client enregistre des données relatives à des mineurs (apprentis, jeunes adhérents, participants à une activité), il lui appartient de respecter les règles propres à leur protection, notamment l'accord des titulaires de l'autorité parentale lorsque la loi l'exige.

12. Modifications de cette politique

Nous mettons à jour cette politique lorsque nos traitements évoluent, par exemple à l'ajout d'une fonction ou d'un sous-traitant. La date de mise à jour figure en haut de cette page. En cas de changement important, les utilisateurs de l'application en sont informés par un message dans l'application ou par e-mail. Les versions précédentes sont disponibles sur demande.