Politique de confidentialité

Information sur les traitements de données personnelles — RGPD art. 13-14.

Version 1.1 · publié le 30 mai 2026

1. Préambule

MaintenanceFlow attache une importance particulière à la protection des données à caractère personnel.

La présente politique décrit les traitements opérés dans le cadre d'un site édité à titre personnel par un particulier (voir mentions légales). Aucune activité commerciale n'est exercée à ce stade : aucun compte client professionnel n'a été ouvert, aucune relation contractuelle de sous-traitance n'est en cours.

La présente politique couvre uniquement les éventuels comptes de test ou de démonstration créés à l'initiative de l'éditeur, et les visiteurs du site.

Dès l'ouverture d'un statut commercial et l'enregistrement d'un premier client, la présente politique sera complétée pour distinguer les deux qualités (responsable de traitement / sous-traitant) et les traitements applicables.

2. Données traitées

Catégories collectées dans le cadre des comptes de test :

  • Email (pour permettre l'envoi du lien magique de connexion à une sandbox démo)
  • Données saisies dans la sandbox démo (fictives par défaut)
  • Journal de connexion (date, IP, type de navigateur) à des fins de sécurité et de diagnostic technique

Finalités : maintien et amélioration du site, diagnostic des incidents, démonstration aux prospects.

Bases légales : intérêt légitime de l'éditeur à présenter un service fonctionnel (RGPD art. 6.1.f) et consentement de l'utilisateur lors de la création d'un compte test (art. 6.1.a).

Durée de conservation : les comptes démo expirent automatiquement après 7 à 14 jours et sont purgés. Les journaux techniques sont conservés 12 mois maximum.

3. Destinataires et sous-traitants techniques

Les données sont hébergées et traitées par les prestataires techniques suivants :

  • Hetzner Online GmbH (Allemagne, UE) — hébergement applicatif et bases de données
  • Cloudflare, Inc. (États-Unis) — protection réseau et acheminement du trafic
  • Brevo SAS (France, UE) — envoi d'emails transactionnels (lien magique de connexion)

Aucune donnée n'est cédée à des tiers à des fins commerciales.

Transferts hors UE

Un sous-traitant technique est établi aux États-Unis : Cloudflare, Inc.

Ce transfert est encadré par la décision d'adéquation du Data Privacy Framework (DPF) adoptée par la Commission européenne le 10 juillet 2023, sous réserve que le prestataire soit certifié DPF actif au moment du transfert.

À défaut de certification DPF, le transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021 (décision 2021/914), accompagnées le cas échéant d'une analyse d'impact des transferts de données (AITD) selon le guide pratique de la CNIL.

Les autres sous-traitants (Hetzner, Brevo) sont établis dans l'Union européenne et n'opèrent pas de transfert hors UE.

Sécurité

Des mesures techniques et organisationnelles appropriées au regard de l'article 32 RGPD sont mises en œuvre :

  • Chiffrement TLS 1.2+ pour tous les flux entrants et sortants
  • Chiffrement au repos des bases de données et des fichiers (photos, PDF)
  • Authentification par mot de passe haché (bcrypt) et magic-link à usage unique
  • Cloisonnement multi-tenant strict : chaque utilisateur ne voit que ses propres données
  • Journalisation des accès et alerte en cas d'activité anormale
  • Sauvegardes quotidiennes chiffrées avec rétention adaptée
  • Politique de mots de passe forte et contrôle d'accès interne sur le principe du moindre privilège

Vos droits

Conformément aux articles 15 à 22 du RGPD, toute personne concernée dispose des droits suivants :

  • Droit d'accès à ses données
  • Droit de rectification
  • Droit à l'effacement ("droit à l'oubli")
  • Droit à la limitation du traitement
  • Droit à la portabilité
  • Droit d'opposition

Pour exercer vos droits ou pour toute question, contactez : [email protected]

Vous pouvez également introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris — www.cnil.fr).

Cookies

MaintenanceFlow utilise uniquement des cookies strictement nécessaires à la fourniture du service (cookie de session d'authentification, cookie de protection CSRF).

Conformément aux lignes directrices de la CNIL, ces cookies sont expressément exemptés de consentement préalable car ils sont nécessaires à la fourniture d'un service expressément demandé par l'utilisateur (article 82 de la Loi Informatique et Libertés).

Aucun cookie analytique, publicitaire ou de mesure d'audience tiers n'est déposé.

Modifications

La présente politique pourra être modifiée pour s'adapter à l'évolution du site ou du cadre légal.

Version en vigueur : 1.0 — dernière mise à jour : 30 mai 2026.