Politique de confidentialité
Version 2.0.0 — publiée le 16 août 2026
Ce document décrit le cadre juridique RGPD des traitements. Il est complété par la politique de sécurité publique (mesures techniques) et les mentions légales (informations éditeur).
1. Responsable de traitement
L'éditeur du service, Romain POULARD (personne physique, art. 6-III-2 LCEN), agit en qualité de responsable de traitement. Les coordonnées complètes figurent dans les mentions légales.
Contact pour toute question relative aux données personnelles : contact.capimap@gmail.com
DPO : aucun délégué à la protection des données n'a été désigné, cette désignation n'étant pas obligatoire au sens de l'article 37 du RGPD au regard de la nature et du volume des traitements réalisés à ce jour. Cette absence sera réévaluée à chaque évolution significative du service.
2. Données traitées et finalités
Chaque traitement dispose d'une base légale conforme à l'article 6 du RGPD.
Compte utilisateur
- Données :
- Email, mot de passe (haché), nom, prénom, préférences d'affichage
- Finalité :
- Création et gestion du compte, authentification, notifications
- Base légale :
- Exécution du contrat (art. 6.1.b RGPD)
- Durée de conservation :
- Jusqu'à suppression du compte, puis effacement sous 30 jours (obligations comptables applicables une fois la commercialisation activée)
Projets et organigrammes
- Données :
- Structures d'entreprises, entités, liens capitalistiques, données publiques enrichies (INPI)
- Finalité :
- Fournir le service central du produit
- Base légale :
- Exécution du contrat (art. 6.1.b RGPD)
- Durée de conservation :
- Durée de l'abonnement + 30 jours de grâce après résiliation
Organisation et équipe
- Données :
- Nom de l'organisation, membres, rôles, équipes, invitations
- Finalité :
- Gestion collaborative des projets
- Base légale :
- Exécution du contrat (art. 6.1.b RGPD)
- Durée de conservation :
- Idem projets
Journaux d'audit
- Données :
- Horodatage, utilisateur, action, cible, métadonnées (IP tronquée, user-agent)
- Finalité :
- Sécurité, détection de fraude, traçabilité, respect de l'art. 32 RGPD
- Base légale :
- Intérêt légitime (art. 6.1.f RGPD)
- Durée de conservation :
- 3 ans (recommandation CNIL)
Cookies essentiels
- Données :
- Cookies de session Supabase, préférence de thème (clair/sombre)
- Finalité :
- Maintenir la session, restituer les préférences d'affichage
- Base légale :
- Nécessaire au fonctionnement du service — dispensés de consentement (art. 82 LIL, reco CNIL 2020)
- Durée de conservation :
- 30 jours d'inactivité, puis expiration automatique
Messages de contact
- Données :
- Email, sujet, message
- Finalité :
- Répondre aux demandes reçues via le formulaire
- Base légale :
- Intérêt légitime (art. 6.1.f RGPD)
- Durée de conservation :
- 3 ans à compter du dernier échange
Aucun cookie tiers ni de mesure d'audience
Pas de Google Analytics, pas d'Umami, pas de pixel publicitaire. Umami a été retiré du service le 15 août 2026.
3. Sous-traitants (art. 28 RGPD)
CapiMap fait appel aux sous-traitants suivants. Chacun est encadré par un Data Processing Agreement (DPA) et, lorsque applicable, par les Clauses Contractuelles Types de la Commission européenne.
| Sous-traitant | Finalité | Localisation des données | Statut |
|---|---|---|---|
| Supabase, Inc. Juridiction : Delaware, USA Encadrement : CCT + DPA | Base de données PostgreSQL, authentification, stockage de fichiers | AWS eu-west-3 (Paris, France) | Actif |
| Vercel Inc. Juridiction : Delaware, USA Encadrement : CCT + DPA | Hébergement de l'application web et edge network | Région cdg1 (Paris, France) | Actif |
| IONOS SARL Juridiction : France | Nom de domaine et boîtes email (MX) | France | Actif |
| Brevo (ex-Sendinblue) Juridiction : France | Envoi d'emails transactionnels (confirmation, réinitialisation, invitations) | France (Union européenne) | Actif |
| API INPI Juridiction : France (établissement public) | Enrichissement des données publiques d'entreprises (SIREN/RNE) | France (service public) | Actif |
| Stripe Payments Europe, Ltd. Juridiction : Irlande Encadrement : CCT + DPA | Traitement des paiements (préparé, non actif à ce jour) | Irlande (Union européenne) pour les clients UE | Préparé (non actif) |
Toute évolution de cette liste fait l'objet d'une mise à jour préalable de la présente politique.
4. Transferts hors Union européenne
Vercel et Supabase sont des sociétés de droit américain. Les données sont physiquement stockées et traitées en France. Des accès techniques ponctuels depuis les États-Unis peuvent intervenir dans le cadre du support ou de l'exploitation, et sont encadrés par :
- Les Clauses Contractuelles Types de la Commission européenne (décision 2021/914)
- Les Data Processing Agreements signés avec chaque sous-traitant
- Les mesures techniques supplémentaires post-Schrems II (chiffrement en transit obligatoire, chiffrement au repos activé)
5. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des huit droits suivants :
Droit d'accès (art. 15)
Obtenir la confirmation que des données vous concernant sont traitées et en recevoir copie.
Droit de rectification (art. 16)
Faire corriger des données inexactes ou incomplètes.
Droit à l'effacement (art. 17)
Dit « droit à l'oubli », obtenir la suppression de vos données dans les cas prévus par la loi.
Droit à la limitation du traitement (art. 18)
Obtenir la suspension temporaire du traitement.
Droit à la portabilité (art. 20)
Récupérer vos données dans un format structuré et lisible par machine.
Droit d'opposition (art. 21)
Vous opposer au traitement pour des raisons tenant à votre situation particulière.
Retrait du consentement (à tout moment)
Lorsque le traitement repose sur le consentement, vous pouvez le retirer sans porter atteinte à la licéité du traitement effectué auparavant.
Réclamation auprès de la CNIL (art. 77)
Introduire une réclamation auprès de l'autorité de contrôle.
Comment exercer ces droits : par email à contact.capimap@gmail.com. Une réponse est apportée dans un délai maximal d'un mois, éventuellement prorogé de deux mois compte tenu de la complexité (art. 12.3 RGPD). Un justificatif d'identité pourra être demandé en cas de doute raisonnable.
6. Sécurité des données
Les mesures techniques et organisationnelles sont détaillées dans la politique de sécurité publique. En synthèse : hébergement en Union européenne (Paris), chiffrement TLS avec HSTS 2 ans, Row Level Security PostgreSQL, rate limiting sur les endpoints sensibles, journalisation avec masquage automatique des données sensibles, sauvegardes quotidiennes.
7. Réclamation auprès de la CNIL
Vous pouvez à tout moment introduire une réclamation auprès de l'autorité de contrôle française :
Commission Nationale de l'Informatique et des Libertés (CNIL)
3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Téléphone : 01 53 73 22 22
Plainte en ligne : https://www.cnil.fr/fr/plaintes
8. Modifications de cette politique
Cette politique peut évoluer pour refléter les changements techniques, juridiques ou fonctionnels du service. Les modifications matérielles font l'objet d'une mise à jour du numéro de version, d'une mention dans l'historique et d'une notification par email en cas de changement susceptible d'impacter les droits des utilisateurs. Les versions antérieures sont conservées et peuvent être communiquées sur demande.