Politique de confidentialité
Ce que nous savons de vous, pourquoi, où c'est stocké, combien de temps, et ce que vous pouvez exiger. Sans formule creuse.
Brouillon interne — relecture par un avocat à faire avant le lancement
Ce texte a été rédigé en interne. La relecture juridique est un préalable bloquant au lancement (spec fonctionnelle §4). Les passages surlignés en orange sont des informations qui restent à compléter.
Note pour Pablo — à retirer une fois le document validé.
Qui est responsable de vos données
Le responsable de traitement est pivotalpoint OÜ, éditeur de Ta Micro, société à responsabilité limitée de droit estonien (osaühing) immatriculée sous le numéro 16951192, dont le siège social est situé Sepapaja tn 6, 15551 Tallinn, Harju maakond, Estonie. Ces informations figurent également dans les mentions légales. Pour toute question relative à vos données : tamicro@pivotalpoint.io.
Nous n'avons pas désigné de délégué à la protection des données : notre activité ne l'impose pas. Vos demandes arrivent directement à l'adresse ci-dessus, et c'est un humain qui y répond.
Les données que nous collectons
- Votre compte
- Adresse email, nom, photo de profil si vous vous connectez avec Google, date et version des conditions que vous avez acceptées.
- Votre entreprise
- SIRET, dénomination, adresse, type d'activité, IBAN si vous le renseignez, logo si vous en ajoutez un.
- Vos documents
- Vos clients (nom, coordonnées, adresse), vos devis, factures et avoirs, leurs lignes, leurs montants, leurs dates et leur statut de paiement.
- Données techniques
- Journaux de connexion du serveur (adresse IP, date, requête) et événements produit internes décrivant votre parcours dans l'application.
Nous ne collectons aucune donnée sensible et nous ne vous demandons jamais l'accès à votre compte bancaire. L'IBAN que vous saisissez sert uniquement à être imprimé sur vos factures, pour que vos clients puissent vous payer.
Pourquoi, et sur quelle base légale
Fournir le service
Compte, informations de votre entreprise, clients, devis, factures et avoirs.
Exécution du contrat
Sécuriser le service et prévenir les abus
Journaux techniques du serveur : adresse IP, date, requête appelée.
Intérêt légitime
Comprendre comment le produit est utilisé, pour l'améliorer
Événements produit internes rattachés à votre compte : « compte créé », « premier document envoyé », « paywall affiché ». Aucun contenu de facture n'y figure.
Intérêt légitime — opposition possible en un geste dans les Réglages
Facturer l'abonnement et conserver les justificatifs
Données d'abonnement et de facturation.
Obligation légale (comptable et fiscale)
Répondre à vos messages
Votre adresse email et le contenu de votre message.
Exécution du contrat et intérêt légitime
Les événements produit sont mesurés chez nous, dans notre propre base, et rattachés à votre compte. Il n'y a ni Google Analytics, ni pixel publicitaire, ni traceur tiers : c'est aussi pour cela qu'aucun mur de cookies ne vous accueille. Le détail est sur la page cookies. Vous pouvez vous opposer à cette mesure depuis les Réglages : le service continue de fonctionner exactement pareil.
À qui vos données sont transmises
Nous faisons appel à un petit nombre de prestataires, qui n'utilisent vos données que pour exécuter notre demande :
- Google Cloud et Firebase
- Google Ireland Limited. Hébergement, base de données, stockage des PDF et authentification. Sous-traitant principal.
- Stripe, le cas échéant
- Paiement des abonnements par carte, lorsque cette option est activée sur le site. Nous ne voyons jamais votre numéro de carte.
- Apple
- Si vous vous abonnez depuis l'application iOS, l'achat est traité par l'App Store selon les conditions d'Apple. Nous recevons l'information que vous êtes abonné, pas vos données bancaires.
- API Recherche d'entreprises
- recherche-entreprises.api.gouv.fr, service public de l'État français. Quand vous saisissez votre SIRET, nous interrogeons ce répertoire officiel pour pré-remplir votre nom et votre adresse. Nous n'envoyons que ce que vous avez tapé.
Nous ne vendons pas vos données, nous ne les louons pas et nous ne les échangeons pas. En dehors des prestataires ci-dessus, elles ne sortent pas de chez nous, sauf obligation légale (réquisition d'une autorité judiciaire).
Où vos données sont stockées
Vos documents et vos données professionnelles — clients, devis, factures, avoirs et les PDF correspondants — sont stockés en France, dans la région europe-west9 (Paris) de Google Cloud.
L'authentification, c'est-à-dire le service qui vérifie votre identité quand vous vous connectez, est opérée par Google Firebase sous ses propres garanties. Ce service n'est pas limité à l'Union européenne : votre adresse email et vos données de connexion peuvent être traitées en dehors de l'UE, notamment aux États-Unis.
Pourquoi nous n'écrivons pas « toutes vos données sont en Europe »
Parce que ce serait faux. Vos documents le sont ; le service qui gère la connexion à votre compte ne l'est pas. Beaucoup d'outils écrivent la formule complète sans la vérifier. Nous préférons vous dire exactement ce qui est vrai.
Ces transferts sont encadrés par les engagements contractuels de Google : clauses contractuelles types de la Commission européenne et, le cas échéant, cadre de protection des données UE–États-Unis.
Combien de temps nous les gardons
- Vos documents (devis, factures, avoirs) : conservés 10 ans, tant que votre compte existe. C'est un service que nous rendons — l'obligation légale de conservation de 10 ans pèse sur vous, pas sur nous, et nous vous conseillons de garder aussi vos propres copies.
- Votre compte et les informations de votre entreprise : tant que le compte existe.
- Après une demande de suppression : 30 jours de période de grâce, au cas où vous changeriez d'avis, puis suppression définitive.
- Journaux techniques : 12 mois au maximum.
- Événements produit : 25 mois au maximum.
- Justificatifs de facturation de l'abonnement : 10 ans, comme l'impose la loi comptable.
Nous ne supprimons pas les comptes inactifs. Si vous arrêtez de payer, vos documents restent accessibles : c'est un engagement des conditions générales.
Vos droits, et comment les exercer
Vous disposez des droits suivants sur vos données :
- Accès
- Savoir quelles données nous détenons et en obtenir une copie.
- Rectification
- Faire corriger une information inexacte.
- Effacement
- Faire supprimer vos données, sous réserve de ce que la loi nous impose de conserver (justificatifs comptables).
- Portabilité
- Récupérer vos données dans un format lisible et réutilisable.
- Opposition
- Vous opposer à un traitement fondé sur notre intérêt légitime, notamment la mesure d'usage du produit.
- Limitation
- Demander le gel d'un traitement, le temps qu'une contestation soit tranchée.
Pour exercer l'un de ces droits, écrivez-nous à tamicro@pivotalpoint.io. Nous répondons dans un délai d'un mois. Si votre demande est complexe, ce délai peut être prolongé de deux mois, et nous vous le disons. Nous pouvons vous demander de confirmer votre identité en cas de doute sérieux.
Récupérer vos données : aujourd'hui, c'est manuel
Il n'y a pas encore de bouton d'export. Vous nous écrivez, et nous vous envoyons vos documents et vos données dans un format lisible. Un export automatique est prévu ; il n'est pas encore là. Nous préférons l'écrire plutôt que de laisser croire le contraire.
Supprimer votre compte
Depuis les Réglages de l'application, en quelques touches. Nous vous proposons d'abord un export. Vos données sont ensuite conservées 30 jours — le temps de revenir sur un clic malheureux — puis supprimées définitivement.
Réclamation auprès d'une autorité de contrôle
Nous sommes établis en Estonie. À ce titre, l'autorité de contrôle chef de file est en principe l'autorité estonienne de protection des données, l'Andmekaitse Inspektsioon (AKI, aki.ee).
Notre public, lui, est en France. La question de l'autorité compétente n'est pas définitivement tranchée à ce stade, et nous ne voulons pas vous laisser croire le contraire. En pratique : si vous résidez en France, vous pouvez adresser votre réclamation à la CNIL (cnil.fr), qui la traitera ou la transmettra à son homologue estonienne. Les deux voies vous sont ouvertes.
Vous pouvez évidemment commencer par nous écrire : c'est généralement plus rapide, et nous préférons corriger nous-mêmes.
Pas de décision automatisée, pas de revente
Aucune décision produisant des effets juridiques à votre égard n'est prise de façon automatisée. Pas de profilage, pas de score, pas d'algorithme qui déciderait quoi que ce soit à votre sujet. Et vos données ne sont ni vendues, ni utilisées à des fins publicitaires.
Sécurité
Vos données sont chiffrées pendant leur transport et lorsqu'elles sont stockées. L'accès à la base est contrôlé par des règles qui rattachent chaque document à un compte : personne d'autre que vous ne peut lire vos factures. Côté équipe, l'accès aux données de production est limité à ce qui est nécessaire au fonctionnement et au support.
Modification de cette politique
Cette politique porte un numéro de version, affiché en haut de cette page. Lorsque nous la modifions sur le fond, nous publions une nouvelle version et nous vous la présentons à votre connexion suivante. Une correction de forme ne déclenche pas de nouvelle acceptation.