Responsable du traitement
DAY183, SAS.
Siège social : [Adresse du siège social à compléter].
Contact : privacy@day183.fr.
Cadre juridique
Traitements réalisés conformément au droit français et au Règlement général sur la protection des données (RGPD), dans la mesure applicable.
Données concernées
Les données traitées dépendent des fonctions utilisées :
- Identité et compte : nom, prénom, email, avatar, identifiants techniques, état du compte, langue, fuseau horaire et préférences. Avec Google OAuth, il peut notamment s’agir de l’identifiant Google, du nom, de l’adresse email et de la photo de profil compris dans les autorisations affichées ; DAY183 ne reçoit jamais le mot de passe Google.
- Vie professionnelle : organisation, rôle, équipe, employeur ou affiliation, invitations et habilitations.
- Profil de mobilité : pays de résidence, lieux de travail, nationalité, contexte fiscal, social ou administratif renseigné, notamment visa ou permis lorsque pertinent.
- Calendrier et activité : jours et lieux de présence, bureau, télétravail, missions, déplacements, nuitées, congés, absences, prévisions et commentaires associés.
- Justificatifs : documents, photos, pièces numérisées, métadonnées, données extraites et appréciations de force probante.
- Facturation : offre, abonnement, statut de paiement, références de transaction et informations nécessaires à la gestion commerciale. Les données de carte sont traitées par Stripe dans son propre environnement.
- Contact et support : nom, email, entreprise, téléphone, taille d’équipe, identifiant utilisateur, sujet, conversations Crisp, horodatages et éventuelles pièces jointes.
- Données techniques et de sécurité : adresse IP, navigateur, appareil, données de session, journaux d’accès ou d’erreur, événements de sécurité et données nécessaires à la prévention des abus.
Appareil photo et géolocalisation ponctuelle
À la demande de l’utilisateur, DAY183 peut accéder à l’appareil photo pour capturer un document et à la géolocalisation du navigateur pour créer une preuve de présence ponctuelle. Une capture de position peut inclure latitude, longitude, précision estimée et horodatage.
DAY183 ne lance pas de suivi continu de la position : une nouvelle action de l’utilisateur est nécessaire pour chaque capture. Les autorisations peuvent être refusées ou retirées dans les réglages du navigateur ou de l’appareil. Le refus n’empêche pas l’usage général du service, mais rend la fonction correspondante indisponible.
Fonctions assistées par intelligence artificielle
Lorsque l’utilisateur lance une analyse intelligente de document, l’image concernée et les instructions nécessaires peuvent être transmises à Google Gemini afin d’extraire, par exemple, une date, un lieu, une catégorie, un texte utile ou une estimation de force probante. Lorsqu’il lance une génération de règles, des éléments du profil, les contextes sélectionnés et les instructions ajoutées peuvent être transmis au même service.
Ces traitements servent uniquement à fournir la fonction demandée dans DAY183. Les résultats sont des propositions automatisées à contrôler ; l’utilisateur doit limiter les données transmises à ce qui est strictement nécessaire et éviter les données sensibles ou celles de tiers sans base légale appropriée.
Pour un service mis à disposition dans l’Espace économique européen, en Suisse ou au Royaume-Uni, DAY183 s’engage à n’activer la fonction qu’avec une offre Gemini qualifiée de « Paid Service » par Google et soumise aux conditions de traitement des données applicables. Selon les conditions Gemini API en vigueur, les contenus transmis à un service payant ne sont pas utilisés pour améliorer les produits Google, sous réserve des journaux limités conservés pour la sécurité et la prévention des abus. DAY183 vérifie périodiquement que la configuration et l’offre utilisées restent compatibles avec ces exigences.
Finalités du traitement
- Créer, sécuriser et administrer les comptes individuels et les espaces d’organisation, y compris via Clerk et, au choix de l’utilisateur, Google OAuth.
- Fournir le calendrier, les rappels, indicateurs, alertes, prévisions, statistiques, règles et exports.
- Organiser, analyser et restituer les justificatifs choisis par l’utilisateur.
- Permettre aux administrateurs habilités de piloter les membres, rôles et données relevant de leur organisation.
- Gérer les offres, droits d’accès, abonnements, paiements et demandes d’assistance.
- Fournir la messagerie et le support au moyen de Crisp, répondre aux demandes de démonstration, partenariat ou contact.
- Prévenir les abus, assurer la sécurité, diagnostiquer les incidents et améliorer le service.
Bases légales
La gestion du compte, l’authentification choisie par l’utilisateur — y compris Google OAuth — et la fourniture des fonctions demandées reposent principalement sur l’exécution du contrat ou de mesures précontractuelles. L’autorisation OAuth peut être retirée dans le compte Google, sans remettre en cause les traitements déjà licitement effectués.
La sécurité, la prévention des abus, l’amélioration technique et le traitement des demandes de support via Crisp peuvent reposer sur l’intérêt légitime de DAY183, mis en balance avec les droits des personnes. Les opérations de facturation et certaines conservations reposent sur des obligations légales. Les accès à l’appareil photo ou à la position sont déclenchés par le choix de l’utilisateur et les autorisations de son appareil. Un consentement est recueilli avant tout traceur ou traitement qui l’exige légalement.
Comptes PME et autres organisations
Pour les traitements nécessaires à l’administration de sa plateforme, à la sécurité, à la facturation et à la relation commerciale, DAY183 agit en principe comme responsable du traitement. Lorsqu’une organisation détermine les finalités du suivi de ses collaborateurs et utilise DAY183 pour traiter leurs données, elle peut agir comme responsable du traitement et DAY183 comme sous-traitant, selon le contrat et la situation applicables.
Les administrateurs autorisés d’une organisation peuvent accéder à certaines données de ses membres selon les rôles configurés. L’organisation est responsable de définir des habilitations proportionnées, d’informer les personnes concernées, de disposer d’une base légale et de répondre aux demandes relevant de ses propres traitements.
Destinataires et prestataires
Les données sont accessibles aux personnes habilitées chez DAY183, aux administrateurs autorisés de l’organisation concernée et aux fournisseurs strictement nécessaires au service. Leur rôle dépend du traitement considéré :
- Clerk, pour l’authentification et la gestion d’identité : sous-traitant pour les données des utilisateurs DAY183 et responsable distinct pour certaines données de compte ou d’usage propres à Clerk (DPA, confidentialité).
- Google OAuth, comme fournisseur d’identité choisi par l’utilisateur. Google traite certaines données selon sa propre politique en tant que responsable distinct ; Clerk et DAY183 traitent les données d’identité reçues pour créer et sécuriser la session (confidentialité Google).
- Supabase, comme sous-traitant pour la base de données, le stockage et les fonctions serveur, dans la région configurée et selon son accord de traitement (confidentialité, DPA).
- Autumn, pour les droits d’offre, compteurs d’usage et la coordination de la facturation, avec uniquement les identifiants et données d’abonnement nécessaires ; Stripe, pour les paiements, la facturation et la lutte contre la fraude. Stripe peut agir comme sous-traitant ou responsable distinct selon l’opération (accord de traitement Stripe, confidentialité).
- Resend, comme sous-traitant pour l’acheminement de certains emails et messages de contact (DPA).
- Google Gemini, lorsque l’utilisateur active une fonction d’analyse de document ou de génération assistée, dans le cadre d’un service payant et de l’accord de traitement Google applicable (conditions Gemini API).
- Crisp, comme sous-traitant pour la messagerie, le support, les conversations et leurs éventuelles pièces jointes (conditions et traitement des données).
- Cloudflare, pour la diffusion, la sécurité et la protection des formulaires avec Turnstile. Cloudflare agit comme sous-traitant pour les services fournis à DAY183 et peut être responsable distinct pour certaines finalités expressément décrites par sa documentation (DPA).
Les autorités, juridictions ou conseils professionnels peuvent également recevoir des données lorsqu’une obligation légale l’impose ou lorsque cela est nécessaire à la constatation, à l’exercice ou à la défense d’un droit. DAY183 maintient les accords de traitement requis et vérifie périodiquement la liste, la localisation et les garanties de ses prestataires. Avant tout usage en production d’Autumn impliquant des données personnelles, DAY183 doit disposer d’un accord de traitement approprié ; à défaut, les données transmises sont limitées à des identifiants pseudonymes et informations d’abonnement strictement nécessaires.
Google OAuth, Crisp et Cloudflare Turnstile
Connexion Google
Lorsque l’utilisateur choisit « Continuer avec Google », il est redirigé vers Google puis vers Clerk. DAY183 demande uniquement les autorisations nécessaires à l’identification et à la connexion, telles qu’affichées par Google ; aucun accès supplémentaire à des services Google n’est supposé. L’utilisateur peut refuser ou retirer l’autorisation depuis les connexions de son compte Google. Le retrait peut empêcher ce mode de connexion jusqu’à la configuration d’une autre méthode.
Messagerie Crisp
Lorsque le support Crisp est chargé ou utilisé, Crisp peut recevoir l’identifiant utilisateur, le nom, l’email, l’adresse IP, les données techniques de session, le contenu des conversations et les fichiers volontairement envoyés. Les cookies fonctionnels préfixés crisp-client/ servent à rattacher la conversation à la session et peuvent, selon la documentation Crisp, être conservés jusqu’à six mois avec renouvellement. Ils ne sont pas utilisés par DAY183 à des fins publicitaires.
Selon la configuration, le script Crisp peut être chargé à l’ouverture de l’interface ou lorsque l’utilisateur sollicite l’aide. Lorsqu’un consentement préalable est légalement requis, DAY183 diffère son chargement, notamment au moyen du mode de confidentialité totale de Crisp ou d’un mécanisme de consentement approprié. Les fonctions optionnelles de cobrowsing, d’enregistrement de session ou de prospection ne sont pas activées sans information et base légale complémentaires.
Cloudflare Turnstile
Le formulaire de contact est protégé par Cloudflare Turnstile afin de distinguer les utilisateurs légitimes des robots et de limiter les messages malveillants. À cette fin, Cloudflare peut traiter des signaux techniques côté client, notamment l’adresse IP, l’empreinte TLS, l’en-tête User-Agent, la clé de site Turnstile et l’origine associée.
Selon Cloudflare, ces signaux sont strictement nécessaires à la détection des robots. Cloudflare agit comme sous-traitant pour la protection du site et comme responsable du traitement lorsqu’il utilise ces signaux afin d’améliorer son service de détection. Plus d’informations : politique de confidentialité Turnstile.
Transferts internationaux
Selon la configuration et les prestataires utilisés, certaines données peuvent être traitées depuis un pays situé hors de l’Espace économique européen. DAY183 privilégie les régions d’hébergement européennes lorsqu’elles sont disponibles. Lorsque le RGPD l’exige, les transferts sont encadrés par une décision d’adéquation, le cadre UE–États-Unis de protection des données pour les entités certifiées, des clauses contractuelles types intégrées aux accords de traitement ou une autre garantie reconnue, complétée si nécessaire par des mesures additionnelles.
Les fournisseurs peuvent recourir à leurs propres sous-traitants internationaux. DAY183 suit les notifications de changement disponibles, réévalue les garanties lorsqu’un changement est significatif et peut limiter ou remplacer un fournisseur si le niveau de protection requis ne peut plus être assuré.
Durées de conservation
Les données de compte, de calendrier, d’organisation et les justificatifs sont conservés pendant la relation de service et selon les paramètres ou engagements de l’offre, puis supprimés ou anonymisés lorsqu’ils ne sont plus nécessaires, sous réserve des instructions de l’organisation cliente, d’un contentieux et des obligations applicables.
- Les identifiants et jetons liés à Google OAuth sont conservés tant qu’ils sont nécessaires à la connexion, puis supprimés ou révoqués à la clôture du compte ou au retrait de l’autorisation, sous réserve des sauvegardes techniques temporaires.
- Les demandes de contact et conversations Crisp sont conservées pendant le traitement de la demande et, sauf nécessité particulière, au maximum vingt-quatre mois après le dernier échange. Les pièces jointes inutiles sont supprimées plus tôt.
- Les informations de facturation et pièces comptables sont conservées pendant les durées légales applicables. Stripe peut conserver certaines données en tant que responsable distinct conformément à sa politique et à ses obligations de lutte contre la fraude.
- Les journaux techniques et de sécurité sont conservés pendant la durée documentée et proportionnée aux besoins de diagnostic, de prévention et de preuve, puis supprimés ou agrégés.
- Les données transmises à un fournisseur qui agit comme responsable distinct peuvent suivre les durées précisées dans sa propre politique.
- Après suppression, des copies résiduelles peuvent subsister temporairement dans des sauvegardes sécurisées avant leur rotation.
Sécurité
DAY183 met en œuvre des mesures techniques et organisationnelles proportionnées aux données et aux risques, notamment contrôle d’accès par rôle et moindre privilège, authentification, chiffrement des communications, séparation des environnements, journalisation de sécurité, sauvegardes, gestion des incidents et encadrement contractuel des prestataires. DAY183 s’engage à conserver côté serveur les secrets OAuth, clés privées, clés Stripe et clés Gemini destinées au serveur, sans les exposer dans le code ou le bundle du navigateur. Les jetons sont limités aux portées nécessaires, protégés et révoqués lorsqu’ils ne sont plus utiles.
Les utilisateurs doivent protéger leurs identifiants, verrouiller leurs appareils et signaler rapidement toute activité inhabituelle. Aucune transmission ou conservation ne peut toutefois être garantie sans risque.
Vos droits
Dans les conditions prévues par le RGPD, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, l’opposition ou la portabilité de vos données, ainsi que retirer un consentement sans remettre en cause le traitement antérieur. La plateforme propose également certaines fonctions d’export et de suppression.
Vous pouvez retirer l’accès Google depuis les connexions tierces de votre compte Google. Pour demander la suppression d’une conversation ou d’une pièce jointe Crisp, ou exercer tout autre droit : privacy@day183.fr. Une preuve d’identité peut être demandée uniquement en cas de doute raisonnable. Si les données sont traitées pour le compte de votre employeur ou d’une autre organisation, DAY183 pourra transmettre la demande à cette organisation ou vous inviter à la contacter.
Cookies, stockage local et PWA
Le site et l’application utilisent ou peuvent utiliser des cookies, le stockage local du navigateur, le stockage de session et un service worker pour l’authentification, la sécurité, les préférences d’interface, le thème clair ou sombre, la langue, le contexte d’organisation et le fonctionnement de la PWA. Certaines ressources peuvent ainsi rester dans le cache de l’appareil jusqu’à leur mise à jour ou leur suppression par l’utilisateur.
- Clerk : cookies ou données de session nécessaires à l’authentification et à la sécurité du compte.
- Google OAuth : lors de la redirection vers Google, Google peut utiliser ses propres cookies conformément à sa politique. DAY183 ne les dépose pas sur son domaine.
- Crisp : cookies fonctionnels
crisp-client/*destinés à maintenir la session de support, conservés par défaut jusqu’à six mois avec renouvellement selon la documentation Crisp. - Cloudflare Turnstile : signaux et mécanismes strictement nécessaires à la sécurité et à la détection des robots.
Ces mécanismes sont utilisés lorsqu’ils sont nécessaires au service. Tout traceur d’audience, publicitaire ou autre technologie non nécessaire est bloqué avant le choix de l’utilisateur et fait l’objet d’une information et d’un mécanisme de consentement lorsqu’ils sont requis.
Indicateurs et décisions automatisées
DAY183 calcule des indicateurs, alertes, prévisions et propositions assistées par IA. Ces résultats aident à organiser ou examiner une situation mais ne sont pas destinés à produire, à eux seuls, une décision ayant un effet juridique ou un effet significatif similaire sur l’utilisateur. Les décisions de l’utilisateur, de l’organisation, d’une administration ou d’un professionnel restent distinctes et doivent faire l’objet des vérifications appropriées.
Contact et réclamation
Pour toute question ou réclamation relative à vos données : privacy@day183.fr. Vous pouvez également saisir l’autorité de contrôle compétente. En France, il s’agit de la Commission nationale de l’informatique et des libertés (CNIL).
Mise à jour
DAY183 peut faire évoluer la présente politique pour refléter une évolution légale, réglementaire, technique, fonctionnelle ou organisationnelle. En cas de changement substantiel concernant un compte actif, une information adaptée peut être affichée dans l’application ou envoyée par le canal disponible. La version en vigueur est celle publiée sur le site.