Politique de confidentialité

Protection de vos données personnelles

Cette politique de confidentialité décrit comment collecte, utilise et protège les données personnelles que vous nous communiquez via le site https://souche.dev-totum-orbem.fr/, conformément au Règlement Général sur la Protection des Données (RGPD, règlement UE 2016/679) et à la Loi Informatique et Libertés modifiée.

Responsable de traitement

Le responsable de traitement est :




SIRET :
Email : cedric@dev-totum-orbem.fr

Finalités du traitement

  • Répondre à vos demandes de contact, devis ou information (article 6.1.b RGPD — exécution contractuelle ou mesures précontractuelles).
  • Assurer la sécurité du site contre les intrusions, robots malveillants et tentatives d'attaque (article 6.1.f RGPD — intérêt légitime).
  • Mesurer la fréquentation du site de manière anonyme ou avec votre consentement explicite (article 6.1.a RGPD — consentement).
  • Respecter nos obligations légales et réglementaires (article 6.1.c RGPD — obligation légale).

Catégories de données collectées

  • Données d'identification : nom, prénom, email, téléphone, entreprise (formulaire contact).
  • Données techniques : adresse IP (anonymisée par hachage SHA-256 sous 30 jours), user-agent (tronqué), referer, horodatages.
  • Contenu de votre message dans le formulaire de contact.

Responsable de traitement RGPD

Pour toute question relative au traitement de vos données personnelles ou pour exercer vos droits RGPD, vous pouvez contacter :

Email :

Conformément à l'article 37 du RGPD, la désignation d'un Délégué à la Protection des Données (DPO) n'est obligatoire que si l'entreprise compte plus de 250 salariés ou si elle effectue un traitement systématique à grande échelle ou portant sur des catégories particulières de données. Dans les autres cas, un Responsable de traitement RGPD est désigné pour assurer l'exercice des droits des personnes concernées.

Vos droits RGPD

Conformément au Règlement Général sur la Protection des Données, vous disposez des droits suivants sur vos données personnelles :

  • Droit d'accès (article 15) : Obtenir la confirmation que vos données sont traitées et en recevoir une copie au format JSON structuré et signé.
  • Droit de rectification (article 16) : Demander la correction de données inexactes ou incomplètes vous concernant.
  • Droit à l'effacement / oubli (article 17) : Demander la suppression de vos données lorsque les conditions de l'article 17 sont remplies.
  • Droit à la limitation du traitement (article 18) : Demander la suspension temporaire du traitement de vos données en cas de contestation.
  • Droit à la portabilité (article 20) : Récupérer vos données dans un format structuré et couramment utilisé pour les transmettre à un autre responsable.
  • Droit d'opposition (article 21) : Vous opposer au traitement de vos données pour des raisons tenant à votre situation particulière.
  • Droit de retirer votre consentement : Lorsque le traitement est fondé sur votre consentement, vous pouvez le retirer à tout moment sans porter atteinte à la licéité du traitement antérieur.
  • Droit d'introduire une réclamation : Vous avez le droit de saisir la Commission Nationale de l'Informatique et des Libertés (CNIL — www.cnil.fr) en cas de désaccord persistant.

Comment exercer vos droits

Pour exercer ces droits, contactez-nous par email à : cedric@dev-totum-orbem.fr

Pour les soumissions de formulaire, un mécanisme automatisé d'export (RGPD article 15) et de suppression (RGPD article 17) est disponible : une demande envoyée à votre adresse email déclenchera l'envoi d'un lien sécurisé valide 24 heures permettant de télécharger vos données ou de demander leur suppression. Nous nous engageons à répondre dans un délai d'un mois maximum à toute autre demande, conformément à l'article 12 du RGPD.

Durées de conservation

Conformément au principe de limitation de la conservation (RGPD article 5.1.e), nous appliquons les durées suivantes :

  • Soumissions de formulaire contact : 90 jours en données identifiantes, puis anonymisation après 30 jours (hash des champs personnels, préservation des traces analytiques anonymes).
  • Adresses IP dans les logs techniques : 30 jours maximum, hachage SHA-256 salé dès la première écriture (anonymisation immédiate).
  • Adresses IP bannies (sécurité) : 30 jours maximum, justification au titre de l'intérêt légitime (article 6.1.f RGPD — protection contre les attaques informatiques).
  • Logs sécurité (tentatives d'intrusion) : 7 jours maximum, anonymisés.
  • Consentements aux cookies : 13 mois maximum (recommandation CNIL preuve consentement).
  • Snapshots historiques des documents légaux : 5 ans (durée de prescription civile française, article 2224 du Code civil).
  • Logs d'envoi d'email (métadonnées uniquement) : 90 jours maximum, le contenu des emails n'est jamais journalisé.

Aucune donnée personnelle n'est conservée au-delà de la durée strictement nécessaire à la finalité pour laquelle elle a été collectée, sauf obligation légale de conservation plus longue.

En cas de violation de données personnelles

Conformément aux articles 33 et 34 du RGPD, en cas de violation de données personnelles (perte, accès non autorisé, altération, divulgation), nous appliquons la procédure suivante :

  • Détection et qualification de la violation (gravité, données concernées, nombre de personnes affectées).
  • Si la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes : notification à la CNIL dans un délai maximum de 72 heures après en avoir pris connaissance (article 33 RGPD).
  • Si la violation est susceptible d'engendrer un risque ÉLEVÉ pour les droits et libertés des personnes : communication directe aux personnes concernées dans les meilleurs délais (article 34 RGPD).
  • Documentation interne de toutes les violations (effets, mesures correctives), permettant le contrôle CNIL.
  • Mise en œuvre immédiate des mesures correctives nécessaires pour empêcher la récidive.

Pour signaler une suspicion de violation concernant vos données, contactez immédiatement : cedric@dev-totum-orbem.fr

Brevo (envoi des emails transactionnels)

Lorsque vous soumettez le formulaire de contact, votre message et vos coordonnées sont transmis au service Brevo (anciennement Sendinblue) qui assure techniquement l'envoi de l'email vers cedric@dev-totum-orbem.fr et de l'accusé de réception vers votre adresse.

  • Sous-traitant : Sendinblue SAS (marque commerciale Brevo)
  • Siège social : 7 rue de Madrid, 75008 Paris, France
  • Base légale : Article 6.1.b RGPD (exécution contractuelle — envoi email demandé par vous).
  • Données transmises : Nom, email, contenu du message uniquement.
  • Localisation des serveurs : France (Brevo héberge ses serveurs en Union Européenne, aucun transfert hors UE).
  • Durée de conservation : 30 jours côté Brevo pour le suivi de délivrabilité.
  • Politique de confidentialité Brevo : https://www.brevo.com/fr/legal/privacypolicy/

Cloudflare Turnstile (sécurité des formulaires)

Pour protéger nos formulaires contre les soumissions automatisées par des robots malveillants, nous utilisons le service Cloudflare Turnstile (alternative à Google reCAPTCHA, plus respectueuse de la vie privée).

  • Sous-traitant : Cloudflare, Inc.
  • Siège social : 101 Townsend Street, San Francisco, CA 94107, États-Unis
  • Base légale : Article 6.1.f RGPD (intérêt légitime — protection contre les attaques automatisées et le spam).
  • Données transmises : Adresse IP du visiteur, signaux navigateur anonymisés. Pas de fingerprinting persistant ni de tracking comportemental.
  • Transfert hors UE : Oui, vers les États-Unis. Encadré par les Clauses Contractuelles Types adoptées par la Commission européenne (décision 2021/914) et le Data Privacy Framework UE-USA.
  • Durée de conservation : Cloudflare conserve les données moins de 24 heures pour l'analyse anti-bot, puis suppression.
  • Politique de confidentialité Cloudflare : https://www.cloudflare.com/privacypolicy/

Cloudflare WAF (pare-feu applicatif et protection anti-DDoS)

Pour protéger le site contre les attaques par déni de service (DDoS), les tentatives d'intrusion et le trafic malveillant, nous utilisons le service Cloudflare WAF (Web Application Firewall) en amont de notre hébergement.

  • Sous-traitant : Cloudflare, Inc.
  • Siège social : 101 Townsend Street, San Francisco, CA 94107, États-Unis
  • Base légale : Article 6.1.f RGPD (intérêt légitime — protection du site et de ses utilisateurs contre les attaques informatiques).
  • Données transmises : Adresse IP du visiteur, user-agent, en-têtes HTTP techniques nécessaires au filtrage du trafic.
  • Transfert hors UE : Oui, vers les États-Unis. Encadré par les Clauses Contractuelles Types adoptées par la Commission européenne (décision 2021/914) et le Data Privacy Framework UE-USA.
  • Durée de conservation : Variables selon les logs Cloudflare (généralement moins de 30 jours pour les logs de sécurité, anonymisation au-delà).
  • Politique de confidentialité Cloudflare : https://www.cloudflare.com/privacypolicy/