Article 1Responsable de traitement
Le responsable du traitement des données personnelles collectées sur le site est :
- Dénomination sociale
- ChronoDesk
- Forme juridique
- SASU au capital de 36 000 €
- Siège social
- 4 rue de Rome, 77410 Claye-Souilly, France
- SIRET
- 788 720 977 00057
- Représentante légale
- Jessica SANSON, Présidente
- Contact
- jessica@chronodesk.fr — 06 31 91 76 43
ChronoDesk n'est pas tenue de désigner un délégué à la protection des données (DPO) au sens de l'article 37 du RGPD. Toutes les demandes relatives aux données personnelles sont traitées directement par la représentante légale.
Article 2Données collectées
Les données personnelles suivantes peuvent être collectées lors de votre utilisation du site et de nos services :
2.1 — Données d'identification et de contact
- Civilité, nom, prénom
- Adresse électronique
- Numéro de téléphone
2.2 — Données professionnelles
- Dénomination de l'entreprise, adresse, SIRET, code APE, forme juridique, effectif
- Secteur d'activité, description des zones et postes de travail
- Réponses au questionnaire d'évaluation des risques (contenu du DUERP en cours de génération)
2.3 — Données de paiement
Les données bancaires (numéro de carte, cryptogramme, date d'expiration) sont saisies directement dans l'interface sécurisée de notre prestataire de paiement Stripe. ChronoDesk n'accède, ne collecte et ne stocke à aucun moment ces données bancaires. Seuls sont conservés : le montant, la date, l'identifiant de transaction Stripe et le statut du paiement.
2.4 — Données de connexion et de navigation
- Adresse IP
- Type de navigateur et de système d'exploitation
- Pages consultées, dates et heures de connexion
- Origine du trafic (moteur de recherche, campagne publicitaire, lien direct)
Article 3Finalités et base légale des traitements
| Finalité | Base légale (art. 6 RGPD) | Durée |
|---|---|---|
| Génération du DUERP demandé par l'utilisateur | Exécution du contrat (art. 6.1.b) | Durée du contrat |
| Facturation et obligations comptables | Obligation légale (art. 6.1.c) | 10 ans |
| Relance des prospects n'ayant pas finalisé leur commande | Intérêt légitime (art. 6.1.f) | 3 ans max. |
| Service après-vente et gestion des réclamations | Exécution du contrat (art. 6.1.b) | 5 ans après fin de relation |
| Prospection commerciale ChronoDesk (clients existants) | Intérêt légitime (art. 6.1.f) | 3 ans après dernier contact |
| Mesure d'audience et amélioration du site | Consentement (art. 6.1.a) | 13 mois |
| Sécurité, logs techniques et prévention de la fraude | Intérêt légitime (art. 6.1.f) | 1 an |
Article 4Destinataires et sous-traitants
Vos données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales.
Elles peuvent être transmises aux sous-traitants techniques strictement nécessaires à l'exécution du service, chacun encadré par un contrat de sous-traitance conforme à l'article 28 du RGPD :
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| OVH SAS | Hébergement backend, stockage des DUERP et données clients | France |
| Vercel Inc. | Hébergement de l'interface web (frontend) | États-Unis (CDN mondial) |
| Stripe Payments Europe Ltd. | Traitement des paiements par carte | Irlande (UE) |
| Anthropic PBC | Fournisseur du modèle d'intelligence artificielle (API Claude) | États-Unis |
| Google Ireland Ltd. | Mesure d'audience et régie publicitaire (Google Tag Manager, Google Ads) — soumis à consentement | Irlande (UE) / États-Unis |
| INSEE | Recherche entreprise via API Sirene (données publiques, aucun envoi de données personnelles) | France |
Les données peuvent également être transmises aux autorités administratives ou judiciaires en cas de réquisition légale.
Article 5Durée de conservation
Les durées appliquées sont détaillées à l'article 3. En synthèse :
- Données de compte et DUERP générés : pendant toute la durée d'utilisation du service, puis 5 ans en archivage intermédiaire pour SAV et suivi.
- Données comptables et de facturation : 10 ans à compter de la clôture de l'exercice (article L.123-22 du Code de commerce).
- Prospects non convertis : 3 ans à compter du dernier contact.
- Logs techniques : 1 an maximum (recommandation CNIL).
- Cookies de mesure d'audience : 13 mois maximum.
À l'expiration de ces durées, les données sont supprimées de manière sécurisée ou anonymisées à des fins statistiques.
Article 6Transferts hors Union européenne
Certains sous-traitants (Vercel, Anthropic, Google) sont susceptibles d'héberger ou de traiter des données aux États-Unis. Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD :
- Certification au EU-U.S. Data Privacy Framework pour les sous-traitants concernés ;
- À défaut, clauses contractuelles types adoptées par la Commission européenne (Décision 2021/914) ;
- Analyse d'impact des transferts (Transfer Impact Assessment) documentée pour chaque flux non couvert.
Article 7Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès — obtenir la confirmation que vos données sont traitées et une copie de celles-ci ;
- Droit de rectification — corriger toute donnée inexacte ou incomplète ;
- Droit à l'effacement (« droit à l'oubli ») — demander la suppression de vos données, sous réserve des obligations légales de conservation ;
- Droit à la limitation — restreindre temporairement le traitement ;
- Droit à la portabilité — récupérer vos données dans un format structuré et lisible par machine ;
- Droit d'opposition — vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l'intérêt légitime ; opposition inconditionnelle en matière de prospection commerciale ;
- Droit de retirer votre consentement — à tout moment, pour les traitements fondés sur cette base ;
- Droit de définir des directives relatives au sort de vos données après votre décès (article 85 loi Informatique et Libertés).
Pour exercer ces droits, contactez-nous par email à jessica@chronodesk.fr ou par courrier à ChronoDesk SASU, 4 rue de Rome, 77410 Claye-Souilly. Une réponse vous sera apportée dans un délai maximal d'un mois à compter de la réception de la demande (article 12.3 RGPD). Une pièce d'identité pourra vous être demandée en cas de doute raisonnable sur votre identité.
Article 8Cookies et traceurs
Le site utilise différents cookies et traceurs, dont certains nécessitent votre consentement préalable (Recommandation CNIL du 17 septembre 2020).
8.1 — Cookies strictement nécessaires (sans consentement)
- Cookie de session (maintien de la navigation dans le formulaire wizard)
- Cookie de sécurité anti-CSRF
- Cookie de mémorisation du choix cookies
8.2 — Cookies soumis à consentement
- Google Tag Manager — gestion des tags marketing
- Google Ads (AW-378381265) — mesure des conversions publicitaires
- DoubleClick — reciblage publicitaire
Vous pouvez à tout moment retirer votre consentement en vidant les cookies de votre navigateur ou en modifiant vos préférences via les paramètres de votre navigateur (Chrome, Firefox, Safari, Edge).
La désactivation des cookies de mesure et de publicité n'a aucun impact sur l'accès aux fonctionnalités du site : vous pouvez générer votre DUERP normalement.
Article 9Sécurité
ChronoDesk met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :
- Chiffrement des communications en HTTPS/TLS sur l'ensemble du site ;
- Chiffrement des mots de passe (hachage bcrypt) ;
- Restriction d'accès aux serveurs et à la base de données aux seuls personnels habilités ;
- Sauvegardes quotidiennes chez l'hébergeur ;
- Journalisation des accès et détection des tentatives d'intrusion ;
- Mises à jour de sécurité régulières.
En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, ChronoDesk s'engage à notifier la CNIL dans les 72 heures et, le cas échéant, à vous en informer dans les meilleurs délais (articles 33 et 34 du RGPD).
Article 10Modifications de la politique
ChronoDesk se réserve le droit de modifier la présente politique de confidentialité à tout moment, notamment pour se conformer à toute évolution réglementaire, jurisprudentielle ou technique.
Toute nouvelle version fera l'objet d'une mise à jour du champ « Version » en tête de la présente page. Nous vous invitons à consulter régulièrement cette page.
Article 11Réclamation auprès de la CNIL
Si, après nous avoir contactés, vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- Adresse
- 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07
- Téléphone
- 01 53 73 22 22
- Site
- cnil.fr/fr/plaintes
Article 12Contact
Pour toute question relative à la protection de vos données personnelles :
- Email : jessica@chronodesk.fr
- Téléphone : 06 31 91 76 43
- Courrier : ChronoDesk SASU — 4 rue de Rome, 77410 Claye-Souilly, France