Responsable du traitement
Le responsable du traitement est la Société Vendômoise de Fermetures, SAS, Zone artisanale Sud, rue Albert Einstein, 41100 Vendôme, France.
Contact relatif aux données personnelles : [email protected] ou 02 54 77 87 50.
Champ d’application et création des comptes
Cette politique concerne l’espace professionnel VDF, ses configurateurs, ses espaces de gestion et les documents qui y sont créés. Elle s’applique aux utilisateurs internes, commerciaux, entreprises artisanales, comptes rattachés et personnes dont les données sont renseignées dans un dossier.
Il n’existe pas d’inscription publique en production. Vendômoise de Fermetures crée le compte à partir des informations professionnelles communiquées par l’entreprise ou son responsable. Le titulaire définit ensuite lui-même son mot de passe au moyen de la fonction « Mot de passe oublié ». Les administrateurs ne peuvent ni choisir, ni consulter, ni remplacer le mot de passe d’un autre utilisateur.
Données traitées
Selon les fonctionnalités utilisées, les catégories suivantes peuvent être traitées :
- Compte professionnel : prénom, nom, email, téléphone, rôle, statut, entreprise, commercial rattaché, autorisations de familles de produits et taux de remise.
- Entreprise : raison sociale, logo, SIRET, code client, coordonnées, adresse, conditions de règlement et informations de contact.
- Chantier et client final : nom ou référence du chantier, adresse, coordonnées et informations nécessaires au devis, à la livraison ou à la signature.
- Activité commerciale et fabrication : configurations, dimensions, options, quantités, prix, devis, commandes, ARC, feuilles de préparation, fichiers PDF, signatures et états de suivi.
- Support et administration : messages, imports tarifaires, versions de tarifs, actions d’administration et éléments nécessaires au diagnostic.
- Sécurité : identifiants techniques, adresse IP, date et heure, résultat d’authentification, rôle, référence de l’objet consulté ou modifié et traces d’incident. Les mots de passe ne sont jamais conservés en clair.
Origine des données
Les données sont fournies directement par l’utilisateur, par son entreprise, par un administrateur VDF habilité ou par le commercial chargé du dossier. Les statuts de signature et documents signés peuvent être reçus d’Odoo Sign. Les informations techniques de connexion sont générées automatiquement lors de l’utilisation du service.
Finalités
- Créer et administrer les comptes, entreprises, rôles et autorisations.
- Authentifier les utilisateurs, protéger les espaces privés et prévenir les accès frauduleux.
- Configurer les produits, calculer les prix et appliquer les conditions commerciales autorisées.
- Créer, transmettre, signer et conserver les devis, commandes, ARC et documents de fabrication.
- Organiser la livraison, le suivi commercial, le support et les échanges transactionnels.
- Administrer les tarifs, assurer la traçabilité, diagnostiquer les anomalies et maintenir le service.
- Respecter les obligations comptables, fiscales, contractuelles et de preuve.
Bases légales
La gestion des devis, commandes, livraisons, signatures et documents repose sur l’exécution de mesures précontractuelles ou contractuelles. La gestion des comptes, la sécurité, la prévention de la fraude, le support, la traçabilité et le pilotage tarifaire reposent sur l’intérêt légitime de Vendômoise de Fermetures à exploiter un service B2B fiable et cloisonné. La conservation comptable et fiscale repose sur les obligations légales. Un consentement distinct est demandé lorsque la loi l’exige ; l’application n’utilise pas le consentement comme base par défaut pour ses fonctions indispensables.
Données du client final
L’entreprise utilisatrice doit informer son client final avant de renseigner ses données et vérifier qu’elle dispose d’une base légale appropriée. Vendômoise de Fermetures traite ces informations uniquement pour préparer, chiffrer, signer, fabriquer, livrer et suivre le dossier concerné.
Lorsqu’un artisan enregistre un devis destiné à son client final, les données saisies et le PDF sont rattachés au compte artisan qui les a créés. Dans l’application, leur consultation, leur reprise, leur téléchargement et leur impression sont réservés à ce compte précis : les autres comptes de la même entreprise ainsi que les espaces commerciaux et administratifs ne disposent pas de ces fonctions d’accès.
Destinataires et prestataires
Seules les personnes habilitées accèdent aux données nécessaires à leur mission. Un artisan ou un commercial ne peut pas consulter le dossier privé d’un autre titulaire sauf habilitation explicite prévue par le processus métier. Les taux de remise et autorisations peuvent être communs à une entreprise, tandis que les projets et documents restent rattachés à leur propriétaire.
Les prestataires techniques utilisés pour fournir le service comprennent notamment :
- OVHcloud, pour l’hébergement de l’application, de la base de données et des fichiers.
- Cloudflare, pour la diffusion, la protection réseau, le filtrage et la disponibilité du domaine.
- Mailjet, service de Sinch, pour l’envoi des emails transactionnels, notamment les liens de réinitialisation.
- Odoo SA / Odoo Sign, pour la préparation et la signature électronique des documents.
- IGN Géoplateforme et HeiGIT / openrouteservice, pour l’autocomplétion d’adresse, le géocodage ou le calcul de distance nécessaire à la livraison.
Ces prestataires n’interviennent que pour les données nécessaires à leur service et sont encadrés par leurs conditions, engagements de confidentialité et, lorsqu’il y a lieu, accords de sous-traitance.
Transferts hors de l’Union européenne
L’hébergement applicatif principal est opéré en France. Certains prestataires internationaux ou leurs sous-traitants peuvent toutefois traiter des données en dehors de l’Espace économique européen. Dans ce cas, le transfert doit reposer sur une décision d’adéquation, des clauses contractuelles types ou une autre garantie prévue par le RGPD. Les informations détaillées sont disponibles dans les politiques de confidentialité des prestataires concernés.
Durées de conservation
- Comptes et rattachements : pendant l’activation du compte, puis suppression ou anonymisation dans un délai maximal de trois ans après sa désactivation, sauf données liées à un document soumis à une durée légale plus longue.
- Projets et devis non conclus : jusqu’à trois ans après la dernière activité utile du dossier.
- Contrats et correspondances commerciales : cinq ans ; les contrats électroniques conclus avec un consommateur pour un montant d’au moins 120 € sont conservés dix ans à compter de la livraison ou de la prestation.
- Bons de commande, bons de livraison, factures et pièces justificatives comptables : dix ans à compter de la clôture de l’exercice concerné.
- Demandes de réinitialisation : le lien expire après 20 minutes et devient inutilisable après son premier usage ou une nouvelle demande ; la trace technique est supprimée au plus tard trente jours après sa création.
- Journaux de sécurité et d’administration : entre six mois et un an en règle générale, sauf incident, contentieux ou obligation justifiant une conservation ciblée plus longue.
Les sauvegardes techniques sont utilisées uniquement pour la continuité et la restauration du service. Elles suivent un cycle de rotation restreint et les données restaurées restent soumises aux règles de purge ci-dessus.
Sécurité
Les mesures mises en œuvre comprennent notamment HTTPS et HSTS, des contrôles de rôle et d’appartenance côté serveur, le cloisonnement des projets, la limitation des tentatives, la journalisation des opérations sensibles et la révocation des sessions après modification du mot de passe. Les PDF de devis client final enregistrés utilisent un espace de stockage privé distinct, un chemin rattaché à leur auteur et un contrôle d’intégrité avant restitution.
Les mots de passe sont hachés au moyen d’un algorithme adaptatif. Les liens de réinitialisation sont personnels, de courte durée, à usage unique et leur valeur utilisable n’est pas conservée dans la base. Aucun dispositif ne garantit un risque nul ; toute activité suspecte doit être signalée immédiatement à [email protected].
Calculs automatisés
Les configurateurs appliquent automatiquement des règles techniques et tarifaires aux informations saisies. Ces calculs ne constituent pas une décision produisant un effet juridique au sens de l’article 22 du RGPD : l’utilisateur vérifie le devis et les documents avant validation.
Vos droits
Vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité des données que vous avez fournies ou vous opposer à un traitement fondé sur l’intérêt légitime, dans les limites prévues par la loi. Vous pouvez également retirer un consentement sans remettre en cause les traitements antérieurs.
Adressez votre demande à [email protected] en précisant votre identité et le compte concerné. Une preuve d’identité peut être demandée uniquement en cas de doute raisonnable. Une réponse est apportée dans le délai légal, en principe un mois. Vous pouvez introduire une réclamation auprès de la CNIL.
Cookies et stockage local
L’application utilise le stockage de session ou le stockage local du navigateur pour maintenir l’authentification, mémoriser le choix « Se souvenir de moi » et conserver certaines préférences techniques. Cloudflare peut déposer des éléments strictement nécessaires à la sécurité et à la disponibilité. Aucun traceur publicitaire ni outil de profilage commercial n’est utilisé par l’espace professionnel.
La suppression des données du navigateur ferme l’accès local mais ne supprime pas les dossiers conservés sur le serveur. Le bouton de déconnexion révoque la session côté serveur.
Mise à jour de la politique
Cette politique peut évoluer lorsque les fonctionnalités, prestataires ou obligations changent. La date de la version en vigueur est indiquée en tête de page. Une modification importante pourra être signalée dans l’application ou par email.