Légal

Politique de confidentialité

Version 1.1 · Dernière mise à jour : 25 juin 2026

Notre engagement

Chez AEON Systems, la protection de vos données personnelles est une priorité. Cette politique de confidentialité vous informe sur la manière dont nous collectons, utilisons et protégeons vos données dans le cadre de l'utilisation de la plateforme StrucTime, conformément au Règlement Général sur la Protection des Données (RGPD).

1. Responsable du traitement

Le responsable du traitement des données personnelles est :

Dans le cadre de l'utilisation de StrucTime par une entreprise cliente (le « Client »), celui-ci agit en qualité de responsable de traitement pour les données de ses propres employés et contacts. AEON Systems agit alors en qualité de sous-traitant au sens du RGPD.

2. Données collectées

Nous collectons les catégories de données personnelles suivantes :

Données d'identification

Nom, prénom, adresse email professionnelle, numéro de téléphone, photo de profil (optionnelle).

Données professionnelles

Fonction, service, matricule, date d'embauche, habilitations et compétences, informations contractuelles.

Données de connexion

Adresse IP, logs d'activité, horodatage des connexions, type de navigateur et système d'exploitation.

Données RH (si module activé)

Absences et congés, visites médicales (dates uniquement), formations, évaluations.

Note importante : Nous ne collectons pas de données sensibles (origine raciale, opinions politiques, données de santé détaillées, orientation sexuelle, etc.) sauf dans les cas strictement nécessaires à la gestion RH et avec votre consentement explicite.

3. Finalités du traitement

Vos données personnelles sont traitées pour les finalités suivantes :

  • Gestion des comptes utilisateurs : création, authentification et administration des accès
  • Fourniture des services : exécution des fonctionnalités de la plateforme (RH, planning, flotte, etc.)
  • Support technique : assistance et résolution des incidents
  • Amélioration des services : analyse de l'utilisation pour optimiser l'expérience utilisateur
  • Communication : envoi de notifications liées au service et mises à jour importantes
  • Sécurité : détection et prévention des fraudes et accès non autorisés
  • Obligations légales : respect des obligations comptables, fiscales et réglementaires

4. Base légale du traitement

  • Exécution du contrat (Article 6.1.b RGPD) : traitement nécessaire à la fourniture des services souscrits
  • Intérêt légitime (Article 6.1.f RGPD) : amélioration des services, sécurité, prévention des fraudes
  • Obligation légale (Article 6.1.c RGPD) : respect des obligations légales et réglementaires
  • Consentement (Article 6.1.a RGPD) : pour les traitements spécifiques nécessitant votre accord préalable

5. Destinataires des données

Vos données peuvent être transmises aux catégories de destinataires suivantes :

  • Personnel habilité d'AEON Systems : équipes techniques et support, dans la limite de leurs attributions
  • Votre employeur (Client) : les administrateurs de votre entreprise ont accès aux données de leur organisation
  • Hébergement serveurs : OVH Cloud (France, Gravelines)
  • Stockage fichiers : Cloudflare R2 (région Union européenne)
  • Authentification : Supabase Auth (auto-hébergé sur OVH France)
  • Paiements SEPA : GoCardless (Royaume-Uni, décision d'adéquation RGPD)
  • PA factures B2B : Iopole (France, plateforme agréée immatriculée depuis le 11 décembre 2025)
  • OCR notes de frais : Google Gemini API (États-Unis, Data Privacy Framework), uniquement pour extraction texte des justificatifs
  • Notifications : Novu (auto-hébergé sur OVH France)
  • Autorités compétentes : en cas d'obligation légale ou de réquisition judiciaire

Nous ne vendons jamais vos données personnelles à des tiers. Nos sous-traitants sont contractuellement tenus de respecter la confidentialité et la sécurité de vos données via un accord de traitement (DPA) conforme à l'article 28 RGPD.

6. Transferts internationaux

Vos données applicatives et vos fichiers sont hébergés au sein de l'Union européenne (OVH Cloud, Gravelines, France ; Cloudflare R2, région Union européenne).

Deux sous-traitants opèrent partiellement hors de l'Union européenne : GoCardless (Royaume-Uni), qui bénéficie d'une décision d'adéquation de la Commission européenne, et Google Gemini API (États-Unis), certifié Data Privacy Framework. Pour tout transfert hors adéquation, nous mettons en place des Clauses Contractuelles Types (CCT).

7. Durée de conservation

Type de donnéesDurée de conservation
Données de compteDurée du contrat + 3 ans
Logs de connexion1 an
Données RH5 ans après départ du salarié
Données de facturation10 ans (obligation légale)
Données de support2 ans après clôture du ticket

À l'issue de ces délais, vos données sont soit supprimées, soit anonymisées de manière irréversible.

8. Sécurité des données

Chiffrement

TLS 1.3 pour les données en transit, chiffrement AES-256 pour les données sensibles au repos.

Authentification sécurisée

Mots de passe hachés (bcrypt), support de l'authentification à deux facteurs (2FA), sessions sécurisées avec expiration automatique.

Isolation des données

Architecture multi-tenant avec isolation stricte des données entre clients, contrôle d'accès basé sur les rôles (RBAC).

Sauvegardes

Sauvegardes automatiques quotidiennes, rétention de 30 jours, tests réguliers de restauration.

9. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès (Art. 15) : obtenir confirmation du traitement de vos données et en recevoir une copie
  • Droit de rectification (Art. 16) : corriger les données inexactes ou compléter les données incomplètes
  • Droit à l'effacement (Art. 17) : demander la suppression de vos données dans certaines conditions
  • Droit à la limitation (Art. 18) : geler temporairement le traitement de vos données
  • Droit d'opposition (Art. 21) : vous opposer à un traitement fondé sur l'intérêt légitime
  • Droit à la portabilité (Art. 20) : recevoir vos données dans un format structuré et lisible par machine
  • Retrait du consentement : à tout moment, pour les traitements fondés sur votre consentement

Pour exercer vos droits, contactez notre Délégué à la Protection des Données (DPO) à l'adresse [email protected]. Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).

10. Cookies

Notre plateforme utilise des cookies strictement nécessaires au fonctionnement du service :

CookieFinalitéDurée
sb-*-auth-tokenAuthentification de sessionSession
cookie-consentMémorisation du consentement1 an
themePréférence d'affichage (clair/sombre)1 an

Nous n'utilisons pas de cookies publicitaires ni de traceurs tiers à des fins de profilage.

11. Modifications de la politique

Nous pouvons mettre à jour cette politique pour refléter les évolutions de nos pratiques ou pour des raisons légales. En cas de modification substantielle, nous vous en informerons au moins 30 jours avant son entrée en vigueur.

12. Contact DPO

Nous nous engageons à répondre à toute demande dans un délai maximum de 30 jours.