1. Responsable du traitement
Le responsable du traitement est l'éditeur du Service, désigné dans les mentions légales du site, joignable à l'adresse de contact qui y figure.
[À COMPLÉTER : identité et adresse de contact — reprendre les mentions légales.]
Pour les données du Client final saisies par l'Artisan, l'Artisan agit en qualité de responsable du traitement de sa relation client et le Service traite ces données pour son compte, aux seules fins décrites ci-dessous.
2. Données collectées
| Personne | Données | Moment |
|---|---|---|
| Artisan | prénom, e-mail, métier, source de visite, adresse IP | envoi du formulaire |
| Client final | nom, adresse du chantier, e-mail, téléphone mobile | génération de l'attestation |
| Signature | horodatage serveur, adresse IP de signature, preuve de consentement (cases CGV/RGPD, version des CGV) | signature du document |
Aucune donnée de paiement n'est collectée. Le Service n'utilise pas de cookies de suivi publicitaire ; seuls des stockages techniques locaux (cache hors-ligne, brouillons) sont utilisés sur l'appareil de l'Artisan.
3. Finalités et bases légales
- Génération du diagnostic et de l'attestation TVA — exécution du service demandé (exécution contractuelle).
- Envoi de l'attestation par e-mail et du lien de signature par SMS — exécution contractuelle.
- Constitution et conservation de la preuve de signature et des consentements (horodatage, IP, version des CGV) — obligation légale et intérêt légitime à la sécurisation juridique des documents.
- Réponse aux demandes de contact — intérêt légitime.
4. Durées de conservation
- Attestations, preuves de signature et de consentement : 5 ans (durée alignée sur l'obligation fiscale de conservation du document par l'entreprise et le client).
- Données de contact d'un prospect sans suite : 3 ans après le dernier contact.
- Journaux techniques : 12 mois maximum.
5. Destinataires et sous-traitants
- Hébergement applicatif et base de données : serveur privé de l'Éditeur (Union européenne).
- Netlify : hébergement des pages statiques du site.
- Mailjet : acheminement des e-mails (attestation PDF).
- Twilio : acheminement des SMS (lien de signature).
Ces prestataires n'accèdent aux données que pour l'exécution de leur prestation. Aucune donnée n'est vendue ni transmise à des tiers à des fins commerciales.
[À COMPLÉTER : localisation exacte de l'hébergeur du serveur et, pour Twilio/Mailjet, mention des garanties de transfert hors UE le cas échéant (clauses contractuelles types).]
6. Droits des personnes
Conformément au RGPD et à la loi Informatique et Libertés, toute personne concernée (Artisan ou Client final) dispose d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur ses données, dans les limites des obligations légales de conservation des preuves (un document signé et scellé ne peut être altéré, mais son usage peut être restreint). Les demandes s'exercent auprès du contact indiqué dans les mentions légales ; réponse sous un mois. En cas de désaccord persistant, une réclamation peut être adressée à la CNIL (www.cnil.fr).
7. Sécurité
- Chiffrement TLS de bout en bout des échanges (site, formulaires, signature).
- Coffre de stockage des attestations en ajout seul (append-only) : un document scellé ne peut être ni modifié ni supprimé par l'applicatif.
- Empreinte cryptographique de chaque document et horodatage serveur.
- Adresse IP de preuve relevée côté serveur (non falsifiable par l'expéditeur).
- Liens de signature à usage unique, invalidés après scellement.
- Accès aux serveurs restreint (pare-feu, authentification par clés).