1. Responsable de traitement et rôles
INOBIC, société par actions simplifiée à associé unique au capital social de 1 000 euros sise 200 rue de la Croix Nivert, 75015 Paris, SIREN 100 546 175, est responsable des traitements relatifs au site, aux prospects, aux comptes utilisateurs, à la sécurité, au support et à sa propre facturation.
Pour les données métier qu'une entreprise cliente importe ou saisit dans Aylivo — clients, fournisseurs, salariés, chantiers, documents, dépenses et écritures — cette entreprise détermine les finalités et reste responsable de traitement ; INOBIC intervient alors comme sous-traitant selon l'accord de traitement des données.
Contact protection des données : contact@aylivo.fr. INOBIC n'a pas désigné de délégué à la protection des données à ce stade ; cette adresse est tenue par le responsable interne de la conformité.
2. Principes de traitement
INOBIC traite les données de manière licite, loyale et transparente, pour des finalités déterminées. Les données demandées sont limitées à ce qui est nécessaire au service, conservées pendant une durée proportionnée et protégées par des mesures adaptées à leur nature et aux risques.
3. Données, finalités et bases légales
| Traitement | Données principales | Finalité | Base légale |
|---|---|---|---|
| Contact et demandes de démonstration | Nom, email professionnel, téléphone facultatif, entreprise, activité, message, adresse IP et métadonnées de sécurité | Répondre à la demande et prévenir les abus | Mesures précontractuelles et intérêt légitime de sécurité |
| Compte et authentification | Nom, email, identifiant technique d'authentification, organisation, rôle, journaux de connexion, téléphone si MFA | Créer et sécuriser l'accès | Exécution du contrat ou mesures précontractuelles ; intérêt légitime de sécurité |
| Abonnement et paiements | Plan, factures, identifiants client et transaction Stripe ; aucune donnée complète de carte n'est stockée par INOBIC | Gérer la souscription, les paiements et la comptabilité | Contrat et obligations légales |
| Fonctionnement du service | Données métier saisies par le client, journaux de synchronisation, appareil, version, opérations hors ligne | Fournir, synchroniser, sauvegarder et assister le service | Contrat ; sous-traitance sur instruction du client |
| Sécurité et diagnostic | Adresse IP, user-agent, événements de sécurité, traces d'erreurs nettoyées, modèle d'appareil, version OS et identifiants techniques | Détecter les attaques, corriger les incidents et assurer la continuité | Intérêt légitime ; le diagnostic mobile externe reste désactivé par défaut et n'est activé que pour les builds de test contrôlés |
| OCR et intégrations optionnelles | Documents ou données sélectionnés par l'utilisateur | Exécuter l'action expressément demandée : OCR, paiement, banque, email ou facture électronique | Contrat et instruction explicite de l'utilisateur autorisé |
4. Collecte et caractère obligatoire
Les données sont collectées directement lorsque l'utilisateur remplit un formulaire, crée ou utilise son compte, saisit ou importe un document, contacte le support ou active une intégration. Des informations techniques sont également produites lors de la connexion, de la synchronisation et de la sécurisation du service.
Les champs marqués comme obligatoires sont nécessaires pour répondre à une demande ou fournir le compte. Le téléphone de contact commercial reste facultatif. Les données requises par une intégration optionnelle ne sont transmises que lorsque l'utilisateur active et utilise cette intégration.
5. Destinataires et sous-traitants
Les données sont accessibles uniquement aux personnes habilitées d'INOBIC et aux prestataires nécessaires au service. La liste à jour, les finalités, les localisations et le statut d'activation figurent sur la page Sous-traitants et transferts.
Les principales catégories de destinataires sont les prestataires d'hébergement et de protection réseau, d'authentification, de diagnostic, de paiement et de messagerie transactionnelle. Les fonctions OCR, les connexions bancaires et la plateforme de facturation électronique ne traitent des données que si l'intégration correspondante est activée et demandée.
6. Hébergement et transferts hors Union européenne
Les données métier principales sont hébergées en France et dans l'Union européenne. Les données strictement nécessaires à l'authentification et, le cas échéant, à l'authentification multifacteur (MFA) peuvent être traitées par Google hors de l'Union européenne. D'autres prestataires peuvent également traiter hors de l'Union européenne les seules données techniques ou données d'intégration nécessaires à leur service.
Lorsque des données sont transférées hors EEE, INOBIC s'appuie selon le prestataire sur une décision d'adéquation, le cadre UE–États-Unis de protection des données lorsqu'il est applicable, des clauses contractuelles types de la Commission européenne et des mesures complémentaires. Les documents contractuels des prestataires doivent être validés dans le registre fournisseur avant leur activation commerciale.
7. Durées de conservation
| Catégorie | Durée maximale ou critère |
|---|---|
| Prospects et demandes de contact | 3 ans à compter du dernier contact émanant du prospect, ou plus tôt sur opposition. |
| Compte et données métier | Pendant la relation, puis fenêtre d'export de 30 jours ; suppression ou anonymisation opérationnelle sous 90 jours, sauf instruction ou obligation légale contraire. |
| Factures d'INOBIC et pièces comptables | 10 ans à compter de la clôture de l'exercice concerné. |
| Contrats, commandes et preuve d'acceptation | 5 ans après la fin de la relation, sauf délai légal plus long. |
| Journaux techniques et de sécurité | 12 mois, sauf conservation liée à un incident, une fraude ou un contentieux. |
| Diagnostic mobile externe | 90 jours selon la documentation du prestataire ; service désactivé par défaut hors builds internes explicitement configurés. |
| Sauvegardes roulantes | Écrasement au plus tard sous 90 jours, sous réserve des sauvegardes légales et plans de reprise documentés. |
8. Vos droits
Selon le traitement, vous pouvez demander l'accès, la rectification, l'effacement, la limitation, la portabilité ou vous opposer à un traitement fondé sur l'intérêt légitime. Vous pouvez retirer un consentement sans remettre en cause les opérations antérieures.
Écrivez à contact@aylivo.fr en utilisant l'adresse du compte et en décrivant votre demande. Une vérification proportionnée de l'identité pourra être demandée. INOBIC répond en principe sous un mois. Vous pouvez aussi saisir la CNIL.
La procédure publique est détaillée sur la page Suppression du compte et des données.
9. Sécurité et incidents
INOBIC met en œuvre notamment le chiffrement en transit, le chiffrement des stockages compatibles, l'isolation par organisation, le contrôle des rôles, la journalisation des actions sensibles, la gestion des secrets et des sauvegardes. Aucun système n'étant infaillible, les incidents sont évalués, documentés et notifiés aux personnes ou autorités lorsque la loi l'exige.
10. Traceurs et applications mobiles
Le site marketing n'utilise actuellement aucun traceur publicitaire ni outil de mesure d'audience. Les stockages nécessaires à l'authentification, à la sécurité et aux préférences sont décrits dans la politique cookies et traceurs. Les déclarations de confidentialité Apple et Google Play devront correspondre à cette politique avant toute diffusion publique.
11. Modifications
La date et le numéro de version sont affichés en tête. Une modification substantielle concernant un service ouvert aux clients sera annoncée par un moyen approprié avant son entrée en vigueur lorsque cela est requis.
