ChronoPrévention — un pôle ChronoDesk™

Politique de confidentialité

Traitement des données personnelles collectées sur le site duerp-chronoprevention.fr et dans le cadre du service de génération de DUERP, en conformité avec le RGPD et la loi Informatique et Libertés modifiée.

Version 1.0 — en vigueur au 25/07/2026

Article 1Responsable de traitement

Le responsable du traitement des données personnelles collectées sur le site est :

Dénomination sociale
ChronoDesk
Forme juridique
SASU au capital de 36 000 €
Siège social
4 rue de Rome, 77410 Claye-Souilly, France
SIRET
788 720 977 00057
Représentante légale
Jessica SANSON, Présidente
Contact
jessica@chronodesk.fr — 06 31 91 76 43

ChronoDesk n'est pas tenue de désigner un délégué à la protection des données (DPO) au sens de l'article 37 du RGPD. Toutes les demandes relatives aux données personnelles sont traitées directement par la représentante légale.

Article 2Données collectées

Les données personnelles suivantes peuvent être collectées lors de votre utilisation du site et de nos services :

2.1 — Données d'identification et de contact

  • Civilité, nom, prénom
  • Adresse électronique
  • Numéro de téléphone

2.2 — Données professionnelles

  • Dénomination de l'entreprise, adresse, SIRET, code APE, forme juridique, effectif
  • Secteur d'activité, description des zones et postes de travail
  • Réponses au questionnaire d'évaluation des risques (contenu du DUERP en cours de génération)

2.3 — Données de paiement

Les données bancaires (numéro de carte, cryptogramme, date d'expiration) sont saisies directement dans l'interface sécurisée de notre prestataire de paiement Stripe. ChronoDesk n'accède, ne collecte et ne stocke à aucun moment ces données bancaires. Seuls sont conservés : le montant, la date, l'identifiant de transaction Stripe et le statut du paiement.

2.4 — Données de connexion et de navigation

  • Adresse IP
  • Type de navigateur et de système d'exploitation
  • Pages consultées, dates et heures de connexion
  • Origine du trafic (moteur de recherche, campagne publicitaire, lien direct)

Article 3Finalités et base légale des traitements

Finalité Base légale (art. 6 RGPD) Durée
Génération du DUERP demandé par l'utilisateur Exécution du contrat (art. 6.1.b) Durée du contrat
Facturation et obligations comptables Obligation légale (art. 6.1.c) 10 ans
Relance des prospects n'ayant pas finalisé leur commande Intérêt légitime (art. 6.1.f) 3 ans max.
Service après-vente et gestion des réclamations Exécution du contrat (art. 6.1.b) 5 ans après fin de relation
Prospection commerciale ChronoDesk (clients existants) Intérêt légitime (art. 6.1.f) 3 ans après dernier contact
Mesure d'audience et amélioration du site Consentement (art. 6.1.a) 13 mois
Sécurité, logs techniques et prévention de la fraude Intérêt légitime (art. 6.1.f) 1 an

Article 4Destinataires et sous-traitants

Vos données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales.

Elles peuvent être transmises aux sous-traitants techniques strictement nécessaires à l'exécution du service, chacun encadré par un contrat de sous-traitance conforme à l'article 28 du RGPD :

Sous-traitant Rôle Localisation des données
OVH SAS Hébergement backend, stockage des DUERP et données clients France
Vercel Inc. Hébergement de l'interface web (frontend) États-Unis (CDN mondial)
Stripe Payments Europe Ltd. Traitement des paiements par carte Irlande (UE)
Anthropic PBC Fournisseur du modèle d'intelligence artificielle (API Claude) États-Unis
Google Ireland Ltd. Mesure d'audience et régie publicitaire (Google Tag Manager, Google Ads) — soumis à consentement Irlande (UE) / États-Unis
INSEE Recherche entreprise via API Sirene (données publiques, aucun envoi de données personnelles) France

Les données peuvent également être transmises aux autorités administratives ou judiciaires en cas de réquisition légale.

Article 5Durée de conservation

Les durées appliquées sont détaillées à l'article 3. En synthèse :

  • Données de compte et DUERP générés : pendant toute la durée d'utilisation du service, puis 5 ans en archivage intermédiaire pour SAV et suivi.
  • Données comptables et de facturation : 10 ans à compter de la clôture de l'exercice (article L.123-22 du Code de commerce).
  • Prospects non convertis : 3 ans à compter du dernier contact.
  • Logs techniques : 1 an maximum (recommandation CNIL).
  • Cookies de mesure d'audience : 13 mois maximum.

À l'expiration de ces durées, les données sont supprimées de manière sécurisée ou anonymisées à des fins statistiques.

Article 6Transferts hors Union européenne

Certains sous-traitants (Vercel, Anthropic, Google) sont susceptibles d'héberger ou de traiter des données aux États-Unis. Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD :

  • Certification au EU-U.S. Data Privacy Framework pour les sous-traitants concernés ;
  • À défaut, clauses contractuelles types adoptées par la Commission européenne (Décision 2021/914) ;
  • Analyse d'impact des transferts (Transfer Impact Assessment) documentée pour chaque flux non couvert.

Article 7Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès — obtenir la confirmation que vos données sont traitées et une copie de celles-ci ;
  • Droit de rectification — corriger toute donnée inexacte ou incomplète ;
  • Droit à l'effacement (« droit à l'oubli ») — demander la suppression de vos données, sous réserve des obligations légales de conservation ;
  • Droit à la limitation — restreindre temporairement le traitement ;
  • Droit à la portabilité — récupérer vos données dans un format structuré et lisible par machine ;
  • Droit d'opposition — vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l'intérêt légitime ; opposition inconditionnelle en matière de prospection commerciale ;
  • Droit de retirer votre consentement — à tout moment, pour les traitements fondés sur cette base ;
  • Droit de définir des directives relatives au sort de vos données après votre décès (article 85 loi Informatique et Libertés).

Pour exercer ces droits, contactez-nous par email à jessica@chronodesk.fr ou par courrier à ChronoDesk SASU, 4 rue de Rome, 77410 Claye-Souilly. Une réponse vous sera apportée dans un délai maximal d'un mois à compter de la réception de la demande (article 12.3 RGPD). Une pièce d'identité pourra vous être demandée en cas de doute raisonnable sur votre identité.

Article 8Cookies et traceurs

Le site utilise différents cookies et traceurs, dont certains nécessitent votre consentement préalable (Recommandation CNIL du 17 septembre 2020).

8.1 — Cookies strictement nécessaires (sans consentement)

  • Cookie de session (maintien de la navigation dans le formulaire wizard)
  • Cookie de sécurité anti-CSRF
  • Cookie de mémorisation du choix cookies

8.2 — Cookies soumis à consentement

  • Google Tag Manager — gestion des tags marketing
  • Google Ads (AW-378381265) — mesure des conversions publicitaires
  • DoubleClick — reciblage publicitaire

Vous pouvez à tout moment retirer votre consentement en vidant les cookies de votre navigateur ou en modifiant vos préférences via les paramètres de votre navigateur (Chrome, Firefox, Safari, Edge).

La désactivation des cookies de mesure et de publicité n'a aucun impact sur l'accès aux fonctionnalités du site : vous pouvez générer votre DUERP normalement.

Article 9Sécurité

ChronoDesk met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :

  • Chiffrement des communications en HTTPS/TLS sur l'ensemble du site ;
  • Chiffrement des mots de passe (hachage bcrypt) ;
  • Restriction d'accès aux serveurs et à la base de données aux seuls personnels habilités ;
  • Sauvegardes quotidiennes chez l'hébergeur ;
  • Journalisation des accès et détection des tentatives d'intrusion ;
  • Mises à jour de sécurité régulières.

En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, ChronoDesk s'engage à notifier la CNIL dans les 72 heures et, le cas échéant, à vous en informer dans les meilleurs délais (articles 33 et 34 du RGPD).

Article 10Modifications de la politique

ChronoDesk se réserve le droit de modifier la présente politique de confidentialité à tout moment, notamment pour se conformer à toute évolution réglementaire, jurisprudentielle ou technique.

Toute nouvelle version fera l'objet d'une mise à jour du champ « Version » en tête de la présente page. Nous vous invitons à consulter régulièrement cette page.

Article 11Réclamation auprès de la CNIL

Si, après nous avoir contactés, vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés (CNIL) :

Adresse
3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07
Téléphone
01 53 73 22 22
Site
cnil.fr/fr/plaintes

Article 12Contact

Pour toute question relative à la protection de vos données personnelles :

  • Email : jessica@chronodesk.fr
  • Téléphone : 06 31 91 76 43
  • Courrier : ChronoDesk SASU — 4 rue de Rome, 77410 Claye-Souilly, France