Politique de confidentialité
Dernière mise à jour : 7 septembre 2026
1. Responsable du traitement
Solimon Gerson
Adresse : Non publiée — éditeur non professionnel ; coordonnées détenues par l'hébergeur (article 6 III 2 de la LCEN)
SIRET : Non immatriculé à ce jour (immatriculation prévue en juillet 2027)
Contact données personnelles : solimon.gerson@gmail.com
Aucun délégué à la protection des données n'est désigné, Artisio n'entrant pas dans les cas où cette désignation est obligatoire.
2. Deux situations : artisan utilisateur, ou client d'un artisan
Vous êtes artisan et utilisez Artisio : Artisio est responsable du traitement de vos données de compte, de facturation et de connexion, décrites ci-dessous.
Vous êtes client d'un artisan (vous recevez un devis, une facture ou un accès à un portail) : l'artisan est responsable du traitement de vos données ; Artisio agit comme sous-traitant, sur ses instructions, et ne les utilise pour aucune autre finalité. Pour exercer vos droits, adressez-vous à l'artisan ; nous l'assistons pour y répondre.
3. Données traitées
- Compte artisan : nom, prénom, e-mail, téléphone, métier, adresse, SIRET, coordonnées bancaires (IBAN/BIC) affichées sur vos factures, assurance décennale, logo.
- Données de vos clients : identité, coordonnées, adresse de chantier, contenu des devis, factures, projets et documents que vous saisissez.
- Acceptation d'un devis en ligne : nom du signataire, date et heure, adresse IP, navigateur, empreinte du contenu accepté — conservés comme preuve de l'accord.
- Données techniques et de sécurité : adresse IP, navigateur, journal des connexions et des actions sensibles, compteurs de tentatives.
- Abonnement : identifiants de client et d'abonnement Stripe, statut. Aucun numéro de carte ne transite par Artisio.
- Mesure d'audience (uniquement avec votre consentement) : pages consultées, actions dans l'interface, rattachées à un identifiant de compte pseudonyme, sans enregistrement d'écran.
4. Finalités et bases légales (art. 6 RGPD)
- Fournir le service (compte, devis, factures, projets, portail client, e-mails transactionnels) — exécution du contrat.
- Facturer l'abonnement via Stripe — exécution du contrat.
- Sécuriser le service : authentification, double authentification, blocage après tentatives répétées, anti-robot, journal d'audit, suivi des erreurs — intérêt légitime (protection des comptes et des données).
- Conserver les factures — obligation légale (art. L123-22 du Code de commerce).
- Prouver l'acceptation d'un devis — intérêt légitime de l'artisan et de son client (preuve du contrat).
- Mesurer l'audience et l'usage pour améliorer le service — consentement, retirable à tout moment.
- Vous informer des nouveautés — consentement, si vous l'avez donné.
5. Durées de conservation
- Compte, profil, clients, projets, devis, documents : Pendant la durée du compte ; effacés sans délai à la fermeture
- Factures (numéro, montants, dates) : 10 ans après leur émission, anonymisées à la fermeture du compte (art. L123-22 du Code de commerce)
- Preuve d'acceptation d'un devis (nom du signataire, date, adresse IP, navigateur, empreinte du contenu) : Durée de conservation du devis, au plus 5 ans (prescription commerciale)
- Journal de sécurité (connexions, actions sensibles) : 12 mois
- Journal des e-mails envoyés et des relances : 12 mois
- Questions posées via le portail client : 12 mois
- Compteurs anti-abus (tentatives de connexion, blocages) : 24 heures au plus
- Événements de paiement Stripe : 90 jours
- Liens publics de devis et factures : 180 jours à compter du dernier envoi ; portail client 365 jours
À la fermeture du compte, vos données personnelles et celles de vos clients sont effacées sans délai ; seules les factures sont conservées, anonymisées, pour la durée légale.
6. Sous-traitants et transferts
Vos données sont traitées par les prestataires suivants, liés par contrat (art. 28 RGPD) :
- Supabase — Hébergement des données, authentification, stockage des documents. UE (Irlande).
- Vercel — Hébergement de l'application. États-Unis, traitement en région Paris ; clauses contractuelles types et Data Privacy Framework.
- Stripe — Paiement des abonnements (aucune donnée de carte ne transite par Artisio). États-Unis / UE ; certifié PCI-DSS niveau 1.
- Resend — Envoi des e-mails transactionnels (devis, factures, relances, confirmation de compte). États-Unis ; clauses contractuelles types.
- Cloudflare Turnstile — Protection anti-robot des formulaires de connexion et d'inscription. UE / États-Unis ; clauses contractuelles types.
- Sentry (Functional Software Inc.) — Suivi des erreurs techniques, sans cookie, sans adresse IP ni contenu de requête. UE (Allemagne).
- PostHog — Mesure d'audience et d'usage, uniquement avec votre consentement. UE (Allemagne).
Les données sont hébergées dans l'Union européenne. Lorsqu'un prestataire est établi aux États-Unis, le transfert est encadré par les clauses contractuelles types de la Commission européenne et, le cas échéant, par sa certification au Data Privacy Framework. Aucune donnée n'est vendue ni cédée à des tiers.
7. Sécurité
- Chiffrement en transit (TLS) et au repos.
- Cloisonnement des données par artisan (politiques de sécurité au niveau des lignes de la base).
- Mots de passe jamais stockés en clair (hachage bcrypt), 12 caractères minimum.
- Double authentification par application (TOTP), disponible pour tous et obligatoire pour l'administration.
- Blocage automatique après trois tentatives de connexion ou de code infructueuses, protection anti-robot.
- Liens de devis, factures et portail à durée de validité limitée ; journal des actions sensibles.
8. Vos droits (art. 15 à 22 RGPD)
Accès, rectification, effacement, portabilité, limitation, opposition, et retrait du consentement à tout moment.
Depuis votre espace Paramètres : exportez vos données (format JSON) ou fermez votre compte. Pour toute autre demande, écrivez à solimon.gerson@gmail.com ; nous répondons sous un mois. Une pièce justifiant votre identité peut être demandée en cas de doute.
Vous pouvez également saisir la CNIL : Commission Nationale de l'Informatique et des Libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
9. Cookies et traceurs
Strictement nécessaires (sans consentement, délibération CNIL n° 2020-091) :
- sb-…-auth-token : session d'authentification Supabase, durée de la session.
- artisio_admin_stepup : administrateurs uniquement, preuve de saisie récente du code de double authentification, 15 minutes.
- artisio_cookie_consent (stockage local) : mémorisation de votre choix, 13 mois au plus.
- Cloudflare Turnstile peut utiliser un stockage technique le temps de la vérification anti-robot.
Soumis à votre consentement :
- PostHog (ph_*) : mesure d'audience et d'usage, hébergée dans l'Union européenne, sans enregistrement d'écran ni publicité. Activée seulement après votre accord.
Aucun cookie publicitaire n'est déposé.
10. Modifications
Cette politique peut évoluer avec le service. La date de mise à jour figure en haut de page ; en cas de changement substantiel, les utilisateurs sont informés par e-mail ou dans l'application.