Politique de confidentialité
Version 1.1 · Dernière mise à jour : 25 juin 2026
Notre engagement
Chez AEON Systems, la protection de vos données personnelles est une priorité. Cette politique de confidentialité vous informe sur la manière dont nous collectons, utilisons et protégeons vos données dans le cadre de l'utilisation de la plateforme StrucTime, conformément au Règlement Général sur la Protection des Données (RGPD).
1. Responsable du traitement
Le responsable du traitement des données personnelles est :
- Raison sociale : AEON Systems
- Email : [email protected]
- Site web : https://structime.app
Dans le cadre de l'utilisation de StrucTime par une entreprise cliente (le « Client »), celui-ci agit en qualité de responsable de traitement pour les données de ses propres employés et contacts. AEON Systems agit alors en qualité de sous-traitant au sens du RGPD.
2. Données collectées
Nous collectons les catégories de données personnelles suivantes :
Données d'identification
Nom, prénom, adresse email professionnelle, numéro de téléphone, photo de profil (optionnelle).
Données professionnelles
Fonction, service, matricule, date d'embauche, habilitations et compétences, informations contractuelles.
Données de connexion
Adresse IP, logs d'activité, horodatage des connexions, type de navigateur et système d'exploitation.
Données RH (si module activé)
Absences et congés, visites médicales (dates uniquement), formations, évaluations.
Note importante : Nous ne collectons pas de données sensibles (origine raciale, opinions politiques, données de santé détaillées, orientation sexuelle, etc.) sauf dans les cas strictement nécessaires à la gestion RH et avec votre consentement explicite.
3. Finalités du traitement
Vos données personnelles sont traitées pour les finalités suivantes :
- Gestion des comptes utilisateurs : création, authentification et administration des accès
- Fourniture des services : exécution des fonctionnalités de la plateforme (RH, planning, flotte, etc.)
- Support technique : assistance et résolution des incidents
- Amélioration des services : analyse de l'utilisation pour optimiser l'expérience utilisateur
- Communication : envoi de notifications liées au service et mises à jour importantes
- Sécurité : détection et prévention des fraudes et accès non autorisés
- Obligations légales : respect des obligations comptables, fiscales et réglementaires
4. Base légale du traitement
- Exécution du contrat (Article 6.1.b RGPD) : traitement nécessaire à la fourniture des services souscrits
- Intérêt légitime (Article 6.1.f RGPD) : amélioration des services, sécurité, prévention des fraudes
- Obligation légale (Article 6.1.c RGPD) : respect des obligations légales et réglementaires
- Consentement (Article 6.1.a RGPD) : pour les traitements spécifiques nécessitant votre accord préalable
5. Destinataires des données
Vos données peuvent être transmises aux catégories de destinataires suivantes :
- Personnel habilité d'AEON Systems : équipes techniques et support, dans la limite de leurs attributions
- Votre employeur (Client) : les administrateurs de votre entreprise ont accès aux données de leur organisation
- Hébergement serveurs : OVH Cloud (France, Gravelines)
- Stockage fichiers : Cloudflare R2 (région Union européenne)
- Authentification : Supabase Auth (auto-hébergé sur OVH France)
- Paiements SEPA : GoCardless (Royaume-Uni, décision d'adéquation RGPD)
- PA factures B2B : Iopole (France, plateforme agréée immatriculée depuis le 11 décembre 2025)
- OCR notes de frais : Google Gemini API (États-Unis, Data Privacy Framework), uniquement pour extraction texte des justificatifs
- Notifications : Novu (auto-hébergé sur OVH France)
- Autorités compétentes : en cas d'obligation légale ou de réquisition judiciaire
Nous ne vendons jamais vos données personnelles à des tiers. Nos sous-traitants sont contractuellement tenus de respecter la confidentialité et la sécurité de vos données via un accord de traitement (DPA) conforme à l'article 28 RGPD.
6. Transferts internationaux
Vos données applicatives et vos fichiers sont hébergés au sein de l'Union européenne (OVH Cloud, Gravelines, France ; Cloudflare R2, région Union européenne).
Deux sous-traitants opèrent partiellement hors de l'Union européenne : GoCardless (Royaume-Uni), qui bénéficie d'une décision d'adéquation de la Commission européenne, et Google Gemini API (États-Unis), certifié Data Privacy Framework. Pour tout transfert hors adéquation, nous mettons en place des Clauses Contractuelles Types (CCT).
7. Durée de conservation
| Type de données | Durée de conservation |
|---|---|
| Données de compte | Durée du contrat + 3 ans |
| Logs de connexion | 1 an |
| Données RH | 5 ans après départ du salarié |
| Données de facturation | 10 ans (obligation légale) |
| Données de support | 2 ans après clôture du ticket |
À l'issue de ces délais, vos données sont soit supprimées, soit anonymisées de manière irréversible.
8. Sécurité des données
Chiffrement
TLS 1.3 pour les données en transit, chiffrement AES-256 pour les données sensibles au repos.
Authentification sécurisée
Mots de passe hachés (bcrypt), support de l'authentification à deux facteurs (2FA), sessions sécurisées avec expiration automatique.
Isolation des données
Architecture multi-tenant avec isolation stricte des données entre clients, contrôle d'accès basé sur les rôles (RBAC).
Sauvegardes
Sauvegardes automatiques quotidiennes, rétention de 30 jours, tests réguliers de restauration.
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (Art. 15) : obtenir confirmation du traitement de vos données et en recevoir une copie
- Droit de rectification (Art. 16) : corriger les données inexactes ou compléter les données incomplètes
- Droit à l'effacement (Art. 17) : demander la suppression de vos données dans certaines conditions
- Droit à la limitation (Art. 18) : geler temporairement le traitement de vos données
- Droit d'opposition (Art. 21) : vous opposer à un traitement fondé sur l'intérêt légitime
- Droit à la portabilité (Art. 20) : recevoir vos données dans un format structuré et lisible par machine
- Retrait du consentement : à tout moment, pour les traitements fondés sur votre consentement
Pour exercer vos droits, contactez notre Délégué à la Protection des Données (DPO) à l'adresse [email protected]. Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Cookies
Notre plateforme utilise des cookies strictement nécessaires au fonctionnement du service :
| Cookie | Finalité | Durée |
|---|---|---|
| sb-*-auth-token | Authentification de session | Session |
| cookie-consent | Mémorisation du consentement | 1 an |
| theme | Préférence d'affichage (clair/sombre) | 1 an |
Nous n'utilisons pas de cookies publicitaires ni de traceurs tiers à des fins de profilage.
11. Modifications de la politique
Nous pouvons mettre à jour cette politique pour refléter les évolutions de nos pratiques ou pour des raisons légales. En cas de modification substantielle, nous vous en informerons au moins 30 jours avant son entrée en vigueur.
12. Contact DPO
- DPO : Délégué à la Protection des Données, AEON Systems
- Email : [email protected]
Nous nous engageons à répondre à toute demande dans un délai maximum de 30 jours.