Aller au contenu

Mentions légales

Politique de confidentialité

Comment VAULT DESK, SINGLE MEMBER P.C. traite les données personnelles dans CRM FLOW : les vôtres en tant qu’abonné et celles des clients ou patients que vous enregistrez dans l’application.

Dernière mise à jour:

Qui nous sommes

CRM FLOW (crmflow.io) est un service logiciel de VAULT DESK, SINGLE MEMBER P.C., dont le siège est situé Archaiou Theatrou 59, 136 75 Athens, Greece, numéro d’immatriculation 163840403000. Lorsque la présente politique dit « nous » ou « CRM FLOW », il s’agit de cette société, qui agit en qualité de responsable du traitement au sens du Règlement général sur la protection des données (RGPD, UE 2016/679).

Pour toute question de protection des données — une demande, une réclamation — écrivez-nous à info@crmflow.io. Les demandes des personnes concernées sont traitées par notre équipe à cette adresse.

Nos deux rôles

Le RGPD distingue deux rôles. CRM FLOW assume les deux, sur des données différentes — et cette distinction détermine à qui vous adresser, et pour quoi.

  • Responsable du traitement pour vos propres données d’abonné : compte, informations sur l’entreprise, abonnement, échanges avec nous, journaux techniques. Nous en décidons ici les finalités et les moyens.
  • Sous-traitant pour tout ce que vous saisissez dans l’application au sujet de vos propres clients ou patients. Là, le responsable de traitement, c’est vous ; nous ne traitons ces données que sur vos instructions, pour faire fonctionner le service.

Les conditions de ce traitement pour votre compte (article 28 du RGPD) figurent à la section « Traitement des données pour votre compte » des Conditions d’utilisation et constituent l’accord de sous-traitance entre nous : aucun document distinct n’est à signer.

Données que nous collectons sur vous

Compte

  • Nom et prénom ou nom affiché, identifiant, nom de l’entreprise, rôle dans l’équipe.
  • La langue et l’édition (métier) que vous avez choisies.
  • Votre mot de passe n’est conservé que sous forme d’empreinte cryptographique. Nous ne le connaissons pas et ne pouvons pas le restituer.

Connexion avec Google (facultatif)

Si vous choisissez « Continuer avec Google », nous recevons de Google l’identifiant du compte, l’adresse e-mail et votre nom, afin de créer ou de rattacher votre compte. Nous n’accédons à aucune autre donnée de votre compte Google.

Abonnement et paiements

Les paiements sont traités par Polar, qui agit en tant que Merchant of Record : il recueille les données de paiement, émet les justificatifs et reverse les taxes. Les données de carte n’atteignent jamais nos serveurs. Polar nous transmet l’état de votre abonnement — édition, formule, dates, succès ou échec du prélèvement — ainsi que les informations de facturation que vous lui avez fournies.

Utilisation et journaux techniques

Nos serveurs enregistrent l’adresse IP, le type et la version du navigateur, l’heure et la nature de chaque requête. Ces journaux servent à la sécurité, au diagnostic des erreurs et à la lutte contre les abus — non au profilage.

Correspondance

Ce que vous nous envoyez par e-mail : nous le conservons le temps nécessaire pour vous répondre et documenter le dossier.

Données que vous enregistrez sur vos clients

L’application existe pour que vous teniez le registre de votre travail. Ce que vous y écrivez vous appartient et le reste.

  • Coordonnées des clients ou patients : nom, téléphone, e-mail, adresse, numéro de TVA et autres éléments de facturation.
  • Rendez-vous, interventions, historique des visites, notes, photographies et fichiers que vous téléversez.
  • Prestations, paiements et soldes par client.
  • Selon l’édition : schéma dentaire et notes cliniques (DentalPro), notes de séance (PhysioPro), éléments du dossier et échéances (LawPro), données fiscales des clients (TaxPro), bons d’intervention, mesures et attestations d’installateur (PlumbPro, ElectroPro).
  • Les comptes de vos collaborateurs et leurs droits d’accès.

Une partie de ces données relève des catégories particulières de l’article 9 du RGPD — données de santé dans DentalPro et PhysioPro — ou est couverte par le secret professionnel (LawPro, TaxPro). Nous n’en faisons aucun usage pour notre propre compte : nous ne les lisons pas, ne les analysons pas, ne les vendons pas et n’entraînons aucun modèle d’intelligence artificielle dessus. Nos équipes n’y accèdent que si vous demandez une assistance, et seulement dans la mesure nécessaire à la résolution du problème.

Dictée vocale

Lorsque vous utilisez la dictée, l’extrait audio est envoyé à notre serveur puis à ElevenLabs (Scribe) pour transcription. Le texte revient et est enregistré dans la fiche ; l’audio n’est pas conservé par nos soins. Les commandes vocales de navigation utilisent la Web Speech API du navigateur lui-même : sous Chrome, cela signifie que le son est traité par Google, selon sa propre politique.

Rappels par SMS

Si vous activez les rappels par SMS, le numéro du client et le texte du message sont transmis au prestataire SMS que nous utilisons, aux seules fins de l’envoi. Les rappels dans l’application et par e-mail ne passent par aucun tiers.

Les bases légales sur lesquelles nous nous fondons

  • Exécution du contrat (art. 6, § 1, b) : création et fonctionnement du compte, fourniture du service, facturation, assistance.
  • Intérêt légitime (art. 6, § 1, f) : sécurité de la plateforme, prévention des abus, journaux serveur, statistiques agrégées et amélioration du service.
  • Obligation légale (art. 6, § 1, c) : documents fiscaux et comptables.
  • Consentement (art. 6, § 1, a) : uniquement là où nous le demandons expressément, par exemple pour les e-mails sur le produit. Vous pouvez le retirer à tout moment, sans que cela affecte la licéité du traitement antérieur.

Pour les données de vos clients, la base légale est déterminée par vous, en tant que responsable du traitement : le plus souvent votre contrat avec eux, votre obligation légale de tenue de dossier ou, pour les données de santé, l’article 9, § 2, h) du RGPD.

Cookies et stockage local

Nous n’utilisons ni cookies publicitaires ni cookies de suivi tiers. C’est pourquoi vous ne verrez pas de bandeau de consentement : ceux que nous employons sont strictement nécessaires au fonctionnement et n’exigent pas de consentement.

  • Cookie de session — vous maintient connecté. Il expire à la déconnexion ou à la fin de la session.
  • XSRF-TOKEN — protection contre la falsification de requête inter-sites (CSRF).
  • cf_trade — retient le métier choisi sur les pages publiques, afin que la visite suivante ouvre la bonne édition. Durée de 180 jours, sans donnée personnelle.

Dans le stockage local du navigateur, nous conservons également le choix du métier et le réglage de la fonction vocale. Les notes rapides au fauteuil vivent dans le sessionStorage : elles sont effacées à la fermeture de l’onglet et explicitement à la déconnexion, pour que la personne suivante sur un poste partagé ne les retrouve pas.

Statistiques de fréquentation

Sur les pages publiques, nous utilisons Piqo, un outil de statistiques sans cookies, qui ne construit pas de profils et ne suit pas les visiteurs d’un site à l’autre. Nous voyons des totaux — pages vues, provenances, pays — non des personnes. Aucun outil de statistiques ne fonctionne à l’intérieur de l’application.

Où les données sont hébergées et comment elles sont protégées

L’application, la base de données et les fichiers que vous téléversez sont hébergés sur l’infrastructure d’Amazon Web Services (AWS) au sein de l’Union européenne.

  • Chiffrement en transit (TLS) et au repos.
  • Mots de passe conservés uniquement sous forme d’empreintes cryptographiques.
  • Contrôle d’accès par rôle, afin que chaque collaborateur ne voie que ce qui le concerne.
  • Protection CSRF et cookies de session assortis d’attributs de sécurité.
  • Sauvegardes régulières, pour que vos données ne dépendent pas d’une seule machine.

Aucun service n’est invulnérable. En cas de violation touchant vos données, nous vous informerons sans retard injustifié et avec les éléments nécessaires à l’accomplissement de vos propres obligations de notification (articles 33 et 34 du RGPD).

Qui d’autre traite les données

Nous ne vendons pas de données et ne les cédons pas à des fins publicitaires. Nous ne les partageons qu’avec des partenaires nécessaires au fonctionnement, tenus par un accord de sous-traitance et par une obligation de confidentialité :

  • Amazon Web Services — hébergement et sauvegardes (Union européenne).
  • Polar — paiements, abonnements et facturation, en tant que Merchant of Record.
  • ElevenLabs — transcription de la parole en texte pour la dictée.
  • Google — uniquement si vous utilisez la connexion Google ou les commandes vocales dans le navigateur Chrome.
  • Prestataire SMS — envoi des rappels, si vous les activez.
  • Piqo — statistiques sans cookies des pages publiques.

Une liste à jour des sous-traitants, avec leurs coordonnées et leur rôle, est disponible sur demande à info@crmflow.io. Les données ne sont communiquées aux autorités que lorsque la loi ou une décision de justice l’impose.

Transferts hors EEE

Les données de l’application restent dans l’Union européenne. Certains des partenaires ci-dessus (Polar, ElevenLabs, Google) peuvent traiter des données hors de l’Espace économique européen. Dans ce cas, le transfert repose sur une décision d’adéquation de la Commission européenne ou sur les Clauses contractuelles types, assorties des mesures techniques supplémentaires qu’elles exigent.

Combien de temps nous conservons les données

  • Données de compte : pendant toute la durée de votre abonnement.
  • Données de vos clients : tant que vous conservez le compte. Après sa résiliation ou sa suppression, elles restent exportables pendant 30 jours, puis sont définitivement supprimées des systèmes actifs — et des sauvegardes lors de leur rotation suivante.
  • Justificatifs et documents fiscaux : aussi longtemps que la législation fiscale l’exige, en règle générale cinq ans.
  • Journaux serveur : jusqu’à 12 mois.
  • Correspondance d’assistance : jusqu’à 24 mois après la clôture du dossier.

Vos droits

En tant que personne concernée, vous disposez du droit :

  • D’accès — savoir quelles données vous concernant nous détenons et en obtenir une copie.
  • De rectification — corriger des informations inexactes ou incomplètes.
  • D’effacement — en demander la suppression, lorsqu’aucun motif légal de conservation ne subsiste.
  • De limitation du traitement et d’opposition à celui-ci.
  • À la portabilité — recevoir vos données dans un format structuré et couramment utilisé. L’export est également disponible dans l’application.
  • De retirer votre consentement, lorsque le traitement s’y fonde.

Vous exercez ces droits à info@crmflow.io. Nous répondons dans un délai d’un mois ; si la demande est complexe, ce délai peut être prolongé de deux mois, ce dont nous vous informerons. Le service ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques à votre égard.

Si vous êtes client ou patient d’un professionnel utilisant CRM FLOW, votre demande s’adresse à lui : c’est lui le responsable du traitement de vos données. Nous l’assisterons pour qu’il puisse vous répondre.

Droit de réclamation

Si vous estimez que nous traitons vos données de manière illicite, vous pouvez saisir l’Autorité grecque de protection des données (Kifissias 1-3, 115 23 Athènes, Grèce, www.dpa.gr) ou l’autorité de contrôle de votre pays de résidence. Nous serions toutefois heureux d’avoir d’abord l’occasion d’y remédier.

Mineurs

Le service s’adresse à des professionnels et n’est pas destiné aux mineurs ; nous ne créons pas sciemment de comptes pour des personnes de moins de 18 ans. Les fiches de clients ou de patients mineurs que vous enregistrez sont une autre question : l’information et le consentement des titulaires de l’autorité parentale relèvent alors de vous, en tant que responsable du traitement.

Modifications de la présente politique

Si un élément substantiel change — un nouveau sous-traitant, une nouvelle finalité de traitement — nous mettrons à jour cette page ainsi que la date qui figure en haut. Les changements importants vous seront en outre notifiés par e-mail ou dans l’application, au moins 30 jours avant leur entrée en vigueur.

Contact

VAULT DESK, SINGLE MEMBER P.C. · Archaiou Theatrou 59, 136 75 Athens, Greece · N° d’immatriculation 163840403000 · info@crmflow.io