1. Objet
La présente politique explique comment CompliKey traite les données personnelles liées :
- au site internet ;
- à l'application SaaS ;
- aux comptes utilisateurs ;
- à la relation commerciale ;
- au support ;
- à la facturation ;
- à la sécurité et à l'exploitation technique.
Elle ne remplace pas l'Accord de traitement des données applicable lorsque CompliKey traite des données métier pour le compte d'un client.
2. Identité et rôles de CompliKey
CompliKey est le nom commercial du service édité par : Alexandre Vivier EI
📍 Adresse professionnelle : 61 rue de Lyon 75012 Paris
📧 Contact : contact@complikey.com
2.1 CompliKey comme responsable de traitement
CompliKey agit comme responsable de traitement pour les opérations dont il détermine les finalités, notamment :
- gestion du site et des formulaires ;
- création et administration des comptes ;
- gestion de la relation commerciale ;
- facturation et paiement ;
- support ;
- sécurité de la plateforme ;
- prévention de la fraude ;
- journalisation technique ;
- communication commerciale propre à CompliKey.
2.2 CompliKey comme sous-traitant
Pour les données personnelles contenues dans les commentaires, tâches, audits, plans d’action, affectations et autres contenus métier saisis par un client, le client détermine généralement les finalités et agit comme responsable de traitement.
CompliKey traite alors ces données pour le compte du client, conformément :
- au contrat ;
- aux paramétrages et actions des utilisateurs autorisés ;
- aux instructions documentées du client ;
- à l’Accord de traitement des données applicable.
Les personnes concernées par ces données doivent prioritairement exercer leurs droits auprès du client qui les a saisies.
3. Données traitées
Selon l’utilisation du service, CompliKey peut traiter les catégories suivantes :
3.1 Comptes utilisateurs
- nom ;
- prénom ;
- adresse électronique professionnelle ;
- entreprise ou organisation ;
- rôle et habilitations ;
- identifiant de compte ;
- paramètres de sécurité ;
- historique de connexion.
3.2 Relation commerciale
- identité et coordonnées professionnelles ;
- fonction ;
- entreprise ;
- demandes de démonstration ;
- échanges commerciaux ;
- devis, contrats et abonnements ;
- préférences de communication.
3.3 Paiement et facturation
- identité du client ;
- adresse et informations de facturation ;
- références de commande ;
- statut et historique des paiements ;
- informations comptables.
Les données complètes de carte bancaire sont traitées directement par Stripe et ne sont pas stockées par CompliKey.
3.4 Support
- identité et coordonnées de l'utilisateur ;
- contenu des échanges ;
- informations techniques communiquées ;
- historique des demandes ;
- éventuelles pièces ou captures volontairement transmises.
Les utilisateurs ne doivent pas transmettre par le support de mots de passe, clés privées, tokens, données de santé ou informations techniques hautement sensibles.
3.5 Données techniques et de sécurité
- adresse IP ;
- identifiant utilisateur ;
- adresse électronique associée au compte ;
- date et heure ;
- navigateur et environnement technique ;
- pages ou modules consultés ;
- tentatives de connexion ;
- actions de création, modification ou suppression ;
- changements de droits ;
- erreurs et événements de sécurité ;
- informations strictement nécessaires au diagnostic d'une action.
3.6 Données métier traitées pour le compte des clients
Selon les choix du client, la plateforme peut traiter :
- affectations et responsabilités ;
- commentaires ;
- tâches ;
- audits et constats ;
- plans d'action ;
- plans de traitement des risques ;
- déclarations d'applicabilité ;
- autres informations professionnelles saisies dans les champs disponibles.
CompliKey ne demande pas la saisie de catégories particulières de données personnelles au sens de l'article 9 du RGPD.
4. Finalités et bases légales
| Traitement | Finalité | Base légale |
|---|---|---|
| Création et gestion du compte | Fournir et administrer le service | Exécution du contrat ou mesures précontractuelles |
| Gestion de l’abonnement | Souscription, renouvellement, résiliation | Exécution du contrat |
| Facturation et comptabilité | Émission et conservation des factures | Exécution du contrat et obligation légale |
| Support | Répondre aux demandes et résoudre les problèmes | Exécution du contrat ou intérêt légitime |
| Sécurité et journaux | Protéger le service, prévenir les abus et enquêter | Intérêt légitime de CompliKey |
| Supervision | Mesurer la disponibilité et détecter les anomalies | Intérêt légitime de CompliKey |
| Amélioration technique | Corriger les erreurs et améliorer la fiabilité | Intérêt légitime de CompliKey |
| Formulaire de contact ou démonstration | Répondre à une demande | Mesures précontractuelles ou intérêt légitime |
| Prospection professionnelle | Présenter les services CompliKey | Intérêt légitime ou consentement lorsque requis |
| Contenus métier du client | Fournir le service pour le compte du client | Instructions du client dans le cadre du DPA |
L’acceptation des CGU ou CGV ne constitue pas, à elle seule, un consentement à des traitements facultatifs ou à la prospection lorsqu’un consentement est légalement requis.
5. Caractère obligatoire des données
Les informations identifiées comme obligatoires sont nécessaires pour :
- créer un compte ;
- sécuriser l’accès ;
- fournir les fonctionnalités demandées ;
- conclure ou exécuter le contrat ;
- établir la facturation.
À défaut, CompliKey peut ne pas être en mesure de fournir tout ou partie du service.
Les autres informations sont facultatives, sauf indication contraire au moment de leur collecte.
6. Destinataires
Les données peuvent être accessibles, dans la limite de leurs attributions, à :
- Alexandre Vivier ;
- au CTO et aux personnes expressément autorisées ;
- OVHcloud pour l'hébergement ;
- Crisp pour le support ;
- Stripe pour le paiement et la facturation ;
- des conseils professionnels ou autorités lorsqu'une obligation légale l'exige.
Gitlab héberge le code source mais n'est pas destiné à recevoir des données de production.
Let's Encrypt traite les informations techniques nécessaires à la délivrance des certificats, sans accéder aux données métier des clients.
CompliKey ne vend pas les données personnelles ni les données métier des clients.
7. Localisation et transferts internationaux
Les données applicatives principales et les sauvegardes administrées par CompliKey sont hébergées en France.
Certains fournisseurs, notamment Stripe ou Crisp, peuvent faire intervenir des entités, prestataires ou infrastructures situés en dehors de l'Espace économique européen.
Lorsque cela est nécessaire, ces transferts reposent sur un mécanisme prévu par le RGPD, notamment :
- une décision d'adéquation ;
- les clauses contractuelles types de la Commission européenne ;
- le cadre de protection des données UE-États-Unis lorsqu'il est applicable ;
- des mesures contractuelles et techniques complémentaires.
📧 Des informations complémentaires peuvent être demandées à : contact@complikey.com
8. Durées de conservation
CompliKey distingue l'utilisation active des données de leur éventuel archivage intermédiaire à des fins probatoires ou légales.
| Catégorie | Durée principale |
|---|---|
| Compte actif | Durée d'utilisation ou de l'abonnement |
| Données métier du client | Durée du contrat puis période d’export de 30 jours |
| Copies résiduelles en sauvegarde | Jusqu’à 90 jours après la suppression active |
| Compte freemium inactif | Suppression possible après 12 mois d’inactivité, après information préalable |
| Données de support | Durée du traitement de la demande, puis jusqu’à 3 ans si nécessaire au suivi de la relation ou à la preuve |
| Journaux techniques et de sécurité | 12 mois maximum, sauf incident justifiant une conservation distincte |
| Métriques de supervision | 90 jours |
| Données de prospection | 3 ans à compter de la collecte ou du dernier contact émanant du prospect |
| Données d’opposition à la prospection | Durée nécessaire au respect de l’opposition, au minimum 3 ans |
| Factures et pièces comptables | 10 ans |
| Données strictement nécessaires à la preuve du contrat ou à la gestion d’un contentieux | Archivage à accès restreint pendant le délai de prescription applicable, généralement jusqu’à 5 ans |
Les copies conservées dans les sauvegardes ne sont pas réutilisées pour l’exploitation normale du compte et sont supprimées par rotation.
Un événement lié à un incident de sécurité peut être conservé plus longtemps lorsque cela est nécessaire à l’investigation, à la défense de droits ou au respect d’une obligation.
9. Sécurité
CompliKey met en œuvre des mesures adaptées aux risques, comprenant notamment :
- chiffrement des communications par HTTPS ;
- hachage des mots de passe avec bcrypt ;
- authentification multifacteur disponible pour les utilisateurs ;
- authentification renforcée des outils d’administration ;
- contrôle des rôles et habilitations ;
- déconnexion après une période d’inactivité ;
- limitation progressive des tentatives de connexion à la plateforme ;
- Fail2ban pour certains accès serveur ;
- pare-feu et CrowdSec ;
- journalisation ;
- supervision ;
- sauvegardes externalisées ;
- contrôles d’intégrité ;
- séparation des environnements ;
- procédures de gestion des incidents.
Une fiche d’assurance sécurité plus détaillée peut être communiquée aux prospects qualifiés et clients.
11. Droits des personnes
Selon le traitement et sa base légale, les personnes peuvent exercer :
- un droit d’accès ;
- un droit de rectification ;
- un droit à l’effacement ;
- un droit à la limitation ;
- un droit d’opposition ;
- un droit à la portabilité ;
- le droit de retirer un consentement à tout moment ;
- le droit de définir certaines directives relatives au sort de leurs données après leur décès.
📧 Pour exercer vos droits : contact@complikey.com
CompliKey peut demander des informations supplémentaires lorsqu’elles sont nécessaires pour vérifier l’identité du demandeur. Une copie systématique d’un justificatif d’identité n’est pas exigée.
CompliKey répond dans le délai prévu par la réglementation, en principe un mois, sous réserve des prolongations légalement admises.
Lorsque la demande porte sur des données métier traitées pour le compte d’un client, CompliKey peut transmettre la demande au client concerné ou inviter la personne à le contacter directement.
12. Réclamation
Toute personne peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL) : www.cnil.fr
13. Modifications
CompliKey peut modifier la présente politique afin de tenir compte d’une évolution légale, réglementaire, contractuelle ou technique.
Les modifications substantielles sont portées à la connaissance des utilisateurs par un moyen approprié avant leur entrée en vigueur lorsque cela est nécessaire.
La version applicable est celle publiée avec sa date de mise à jour.
14. Contact
Responsable du suivi des questions relatives aux données personnelles :
Alexandre Vivier