Politique de confidentialité
Protection de vos données personnelles
4. Politique de confidentialité
Version : 1.0, 27 septembre 2026
Article 1 : Responsable de traitement
CoLabFlow SASU (en cours d'immatriculation) : société par actions simplifiée unipersonnelle en cours d'immatriculation ; capital, SIREN, RCS, TVA et code NAF en attente.
Siège social : 1 rue Charlier, 51100 Reims, France. Téléphone : en attente.
Représentant légal : M. Brice Béchet, Président.
Point de contact pour la protection des données : Écrire à l'équipe ; courrier : Protection des données, CoLabFlow SASU, 1 rue Charlier, 51100 Reims.
Délégué à la protection des données, l'Éditeur n'a pas désigné de délégué à la protection des données : ses propres traitements (comptes, licences, assistance) ne portent pas sur des données RH, qu'il ne reçoit pas. M. Brice Béchet assure la fonction de référent et répond aux questions par les coordonnées ci-dessus. Cette situation sera réexaminée si l'activité évolue.
Article 2 : Objet
La présente politique informe les utilisateurs du site effectivo.fr et du logiciel effectivo de la façon dont leurs données personnelles sont collectées et traitées, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (loi Informatique et libertés).
Article 3 : Données traitées
3.1 Comptes de l'espace client
- Nom, prénom, adresse électronique, organisation, rôle, tenue du compte (exécution du contrat).
- Empreinte du mot de passe (jamais le mot de passe), authentification.
- Secret de double authentification, chiffré, et empreintes des codes de secours, authentification.
- Pour l'établissement : SIRET, qualité de l'acheteur, code service Chorus Pro, numéro d'engagement, adresse du service qui reçoit les factures, gestion du contrat et facturation.
- Preuve de l'acceptation des conditions générales : version et empreinte du texte accepté, date, adresse IP, et empreinte de l'adresse électronique (jamais l'adresse elle-même), preuve du contrat (intérêt légitime).
3.1 bis Demandes d'ouverture et de démonstration
- La demande d'ouverture d'un établissement collecte le nom de l'établissement, les nom, prénom, adresse électronique professionnelle et téléphone de la personne qui la fait, et, si elle les indique, sa fonction et son besoin.
- Le formulaire de contact enregistre les nom, prénom, adresse électronique, organisation, effectif et message, et, si la personne les indique, sa fonction et son secteur.
- Finalités : répondre à la demande ; la qualifier (à qui parler, dans quel secteur) ; savoir d'où vient le suivi commercial. Conservation : trois ans après le dernier échange, comme les autres contacts.
- L'envoi de ces formulaires laisse une trace technique (adresse IP, navigateur), gardée trente jours, pour limiter les abus.
- Base légale : mesures précontractuelles prises à la demande de la personne (article 6.1.b du RGPD).
3.2 Mesure d'audience du site
Le site effectivo.fr utilise Google Analytics 4 pour mesurer son audience (pages visitées, parcours, pays, terminal, durée de visite), seulement avec votre consentement. L'anonymisation de l'adresse IP est demandée ; les signaux Google et la personnalisation publicitaire sont désactivés. Aucun recoupement n'est fait avec d'autres traitements de l'Éditeur.
Base légale : consentement (article 6.1.a du RGPD, article 82 de la loi Informatique et libertés), recueilli par le bandeau affiché à la première visite et retirable à tout moment par « Gérer les cookies », en pied de page. Refuser la mesure d'audience ne change rien à l'accès au site.
Dans le logiciel effectivo, aucune mesure d'audience n'est utilisée. Les erreurs sont journalisées dans le navigateur, sans envoi à un tiers.
3.3 Données RH (dans le logiciel)
Le Client saisit ses données RH (noms, postes, contrats, rémunérations, absences de ses salariés) dans le logiciel, sous sa responsabilité, en qualité de responsable de traitement. L'Éditeur ne les collecte jamais et n'y a pas accès : elles sont stockées sur le serveur de l'établissement et dans le navigateur de ses postes (IndexedDB).
Le serveur de l'établissement fonctionne sous Linux, sur une machine de l'établissement ou sur un serveur loué par l'établissement chez un hébergeur européen. Un serveur loué doit être chez un hébergeur certifié pour l'hébergement de données de santé (HDS), et le Client vérifie que la certification vaut pour l'offre qu'il achète.
Chaque poste auquel l'établissement a donné des droits reçoit, par son serveur, toutes les données de l'établissement ; l'écran n'en affiche que ce que la fonction et le périmètre de l'utilisateur lui permettent de voir. Le serveur contrôle les modifications, pas la lecture : les données ne sont pas cloisonnées d'un poste à l'autre. Les données RH échangées entre les postes et le serveur sont chiffrées par une clé propre à l'établissement, que le serveur ne connaît pas ; seules les données qui organisent les droits restent lisibles par le serveur, qui en a besoin pour contrôler les modifications : les rôles, les profils des utilisateurs et l'organigramme (structure de l'organisation).
Les données RH peuvent comprendre, sur décision du Client, des informations relatives à la santé des salariés (motifs d'absence tels que maladie, accident du travail, maternité ou paternité ; restrictions d'aptitude). Ce sont des catégories particulières au sens de l'article 9 du RGPD. Le Client qui les saisit en reste seul responsable, et s'assure de disposer d'une base légale adaptée (article 9.2.b du RGPD : obligations et droits propres au responsable de traitement en droit du travail, de la sécurité sociale et de la protection sociale).
Les messages et les pièces jointes d'une demande d'assistance sont hébergés chez l'Éditeur. Ils ne doivent contenir aucune donnée personnelle de salariés (CGU, article 5.4). Ils s'ouvrent par accès authentifié seulement (l'espace client pour l'utilisateur, la console d'administration pour l'Éditeur) et ne sont jamais recopiés dans un courriel, qui signale seulement qu'un nouveau message attend. Une donnée personnelle reçue par erreur (pièce jointe ou texte d'un message) est supprimée par l'Éditeur dès réception ; l'utilisateur en est prévenu par une note sur sa demande.
3.3 bis Assistant du logiciel
Le logiciel intègre un assistant de guidage, fait de questions et de réponses préparées. Il n'envoie à l'Éditeur ni conversation, ni identifiant de session, ni plan souscrit, ni page consultée, ni donnée RH : les échanges restent dans le navigateur. À chaque ouverture du logiciel, le navigateur télécharge l'arbre de questions de l'assistant depuis les serveurs de l'Éditeur (OVH, France) ; comme toute requête web, ce téléchargement transmet l'adresse IP, le navigateur et l'adresse du serveur de l'établissement. L'Éditeur n'en enregistre rien dans sa base. Aucun réglage ne permet aujourd'hui de couper ce téléchargement ; s'il échoue, l'assistant utilise l'arbre fourni avec le logiciel. L'application de démonstration (app.effectivo.fr) ne le télécharge pas. Le site effectivo.fr dispose d'un assistant distinct, qui n'est chargé sur aucune page à la date de la présente politique.
3.3 ter Clé de la période payée
Le serveur de l'établissement contacte effectivo.fr une fois par jour pour récupérer la clé de licence de la période payée. Il ne transmet que sa licence (code, plan, nombre d'utilisateurs, échéance et signature) ; l'Éditeur reçoit, comme pour toute connexion, l'adresse IP du serveur ; jamais de donnée RH. Seuls les échecs de ce contact sont journalisés, avec l'adresse IP et le navigateur, et conservés trente jours (article 5). Si le contact échoue, le serveur continue de fonctionner avec la clé installée. Le Client peut le désactiver en laissant vide le paramètre LICENCE_RENOUVELLEMENT_URL ; il télécharge alors la clé depuis son espace client. Base légale : exécution du contrat.
3.3 quater Un essai par établissement
Pour appliquer la règle d'un seul essai par établissement, l'Éditeur garde le numéro SIRET de l'établissement et la date de son premier essai, sans aucune autre donnée et sans donnée personnelle. Cette trace est gardée sans limite de durée, y compris après la suppression de la fiche de licence.
3.4 Aucune décision automatisée produisant des effets juridiques
L'Éditeur ne prend aucune décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques pour une personne ou l'affectant de manière significative (article 22 du RGPD).
Les fonctions d'analyse du logiciel (score de risque de départ, matrice des talents à neuf cases, prévisions d'effectifs, plans de succession, analyse de la transformation des postes, valorisation en coût théorique) sont des outils d'aide à la décision, calculés sur les postes du Client, pour ses équipes RH et de direction. Elles ne prennent aucune décision : le Client garde l'entière maîtrise et la responsabilité des décisions RH qu'il prend en s'en aidant.
3.5 Données obligatoires ou facultatives
Les données de compte (nom, prénom, adresse électronique, mot de passe, organisation) sont nécessaires à l'exécution du contrat : sans elles, le compte ne peut pas être créé. Les autres données (fonction, secteur, besoin, effectif, message) sont facultatives ; le téléphone de la demande d'ouverture est demandé pour rappeler l'établissement.
Article 4 : Bases légales
4.1 Exécution du contrat ou mesures précontractuelles (article 6.1.b du RGPD) : création et tenue des comptes, clé de licence, assistance, courriels liés au compte ; réponse aux demandes d'ouverture et de contact.
4.2 Consentement (article 6.1.a du RGPD et article 82 de la loi Informatique et libertés) : mesure d'audience du site (Google Analytics 4), recueilli par le bandeau et retirable à tout moment.
4.3 Intérêt légitime (article 6.1.f du RGPD) : suivi de la relation commerciale, prospection entre professionnels, rappels liés à l'échéance d'une licence, preuve de l'acceptation des conditions, trace d'un essai par établissement ; sécurité du service : détection des fraudes, journal des connexions et des actions d'administration, limitation des abus (limitation de débit, piège anti-robots). Ces intérêts ont été mis en balance avec les droits des personnes, qui peuvent s'opposer au traitement pour un motif tenant à leur situation particulière.
4.4 Obligation légale (article 6.1.c du RGPD) : conservation des factures et des pièces comptables (article L. 123-22 du Code de commerce : dix ans), réponse aux réquisitions judiciaires et administratives.
Article 5 : Durées de conservation
- Comptes de l'espace client : durée du contrat, puis un an après la fin de la licence.
- Fiche de licence : un an après la fin de la licence.
- Trace « un essai par établissement » (SIRET et date du premier essai) : sans limite de durée.
- Factures : dix ans à compter de leur émission (article L. 123-22 du Code de commerce), émises et conservées par Pennylane, jamais dans le logiciel effectivo.
- Mesure d'audience (Google Analytics 4) : cookie treize mois au plus ; données gardées par Google quatorze mois (réglage de Google Analytics 4).
- Demandes de contact : trois ans après le dernier échange.
- Demandes d'ouverture : un an après le dernier changement.
- Assistant du site : douze mois après le dernier échange ; l'assistant du logiciel ne garde rien.
- Journal des connexions, y compris les échecs du contact quotidien du serveur et les traces d'envoi des formulaires : trente jours.
- Journal des comptes (invitations, rôles, mot de passe, double authentification et autres gestes sur les comptes) : un an.
- Preuve de l'acceptation des conditions générales : sans limite de durée ; à la suppression du compte, elle est gardée, détachée de lui : elle ne porte que l'empreinte de l'adresse électronique, jamais l'adresse.
- Assistance (demandes, messages et pièces jointes) : trois ans après la clôture de la demande. Une demande résolue sans réponse depuis quatorze jours est close d'elle-même ; une demande ouverte ou en cours sans aucune activité depuis douze mois aussi. À la suppression d'un compte, ses demandes sont détachées de lui (nom de l'expéditeur retiré) et ses pièces jointes effacées ; le texte des messages reste jusqu'à sa suppression.
- Invitations : lien valable sept jours, utilisable une fois ; trace d'une invitation jamais utilisée supprimée trois mois après son expiration, celle d'une invitation utilisée douze mois après son utilisation.
- Téléchargements du logiciel : adresse IP effacée après douze mois ; trace du téléchargement gardée jusqu'à un an après la fin de la licence.
- Jetons de connexion, de réinitialisation et de validation : un mois après leur expiration.
- Journal des actions d'administration (adresse, adresse IP et navigateur de l'administrateur) : un an.
- Historique des tâches planifiées (sans donnée personnelle) : trois mois.
À l'échéance, les données sont supprimées ou anonymisées de façon irréversible. Les sauvegardes chiffrées de la base de l'Éditeur ne contiennent aucune donnée RH ; une donnée supprimée peut y subsister jusqu'à trente jours.
Article 6 : Destinataires
6.1 Personnel de l'Éditeur : seules les personnes habilitées de l'Éditeur accèdent aux données de compte et de facturation, dans la limite de leurs attributions et sous une stricte obligation de confidentialité.
6.2 Sous-traitants de l'Éditeur : pour ses propres traitements, l'Éditeur ne recourt qu'à des sous-traitants présentant des garanties suffisantes (article 28 du RGPD) :
| Sous-traitant | Finalité | Localisation | Données traitées |
|---|---|---|---|
| OVH SAS | Hébergement du site, de l'API (comptes, licences, assistance), de l'arbre de l'assistant du logiciel, des sauvegardes chiffrées ; envoi des courriels liés aux comptes et à l'assistance, par la messagerie de l'hébergement | France (Roubaix, Gravelines, Strasbourg) | Données de compte (nom, prénom, adresse électronique) et d'assistance, jamais de données RH |
| Cloudflare, Inc. | Protection et acheminement du trafic d'effectivo.fr, d'app.effectivo.fr et de l'API : filtrage, restriction géographique d'accès (CGV, article 15), transmission de l'adresse IP réelle aux serveurs de l'Éditeur | Réseau mondial ; société aux États-Unis ; transferts encadrés par les clauses contractuelles types de la Commission européenne ; Cloudflare adhère au Data Privacy Framework UE-États-Unis | Adresse IP, en-têtes et métadonnées de connexion, aucune donnée RH |
| Pennylane | Émission des devis et des factures, sous forme électronique, et leur conservation pendant dix ans | Union européenne : hébergement chez AWS EMEA SARL dans l'Union européenne ; données de la plateforme de facturation agréée hébergées en France (Outscale, S3NS, Scalingo) ; aucun sous-traitant hors de l'Union européenne | Identité et coordonnées de facturation de l'établissement, devis et factures, aucune donnée RH |
| Google Ireland Ltd (Google Analytics 4) | Mesure d'audience du site, seulement après consentement | Union européenne / États-Unis (Data Privacy Framework, décision d'adéquation du 10 juillet 2023) | Données techniques de navigation, identifiant de session, aucune donnée nominative |
Toute modification de cette liste est annoncée au Client par courriel ou dans le logiciel, trente jours à l'avance ; le Client peut s'y opposer pour un motif légitime. Sans opposition dans ce délai, la modification est réputée acceptée.
6.3 Paiement : le règlement se fait par virement bancaire ; un client de droit privé qui le demande peut régler par prélèvement SEPA interentreprises. Les deux sont opérés par la banque de l'Éditeur ; aucun prestataire de paiement tiers n'intervient.
6.4 Réquisitions : l'Éditeur peut devoir communiquer certaines données aux autorités administratives ou judiciaires, dans les conditions prévues par la loi. Toute communication de ce type est tracée.
Article 7 : Transferts hors de l'Union européenne
Les données que l'Éditeur héberge (comptes, licences, assistance) sont stockées en France, chez OVH SAS. Pour la maintenance et la sécurité, OVHcloud peut y accéder à distance depuis des sociétés de son groupe situées dans l'Union européenne, au Canada et au Royaume-Uni, pays reconnus par la Commission européenne comme offrant une protection adéquate ; ces accès sont encadrés par les clauses contractuelles types de la Commission. Le site, l'application de démonstration et l'API passent par Cloudflare, Inc. (États-Unis), qui traite à ce titre les adresses IP et les métadonnées de connexion ; ces transferts sont encadrés par les clauses contractuelles types, Cloudflare adhérant aussi au Data Privacy Framework UE-États-Unis. La mesure d'audience du site (Google Analytics 4, seulement avec votre accord) peut entraîner un transfert vers les États-Unis, dans le même cadre (décision d'adéquation du 10 juillet 2023). Aucun autre transfert hors de l'Union européenne n'a lieu.
En cas de nouveau transfert, l'Éditeur met en œuvre les garanties prévues par le RGPD et en informe les utilisateurs.
Article 8 : Cookies et traceurs
8.1 Stockage strictement nécessaire (sans consentement) : le site effectivo.fr et le logiciel effectivo ne déposent aucun cookie qui leur soit propre. Ils utilisent le stockage du navigateur (localStorage, IndexedDB, cache de l'application installable) pour ce qui est strictement nécessaire au service demandé :
| Élément | Finalité | Durée |
|---|---|---|
| Choix relatif aux cookies (site) | Mémoriser votre acceptation ou votre refus de la mesure d'audience | Six mois, puis le bandeau revient |
| Session de l'espace client (site) | Maintenir votre connexion à l'espace client | Jusqu'à la déconnexion |
| Session du logiciel | Maintenir votre connexion, y compris hors ligne | Jusqu'à la déconnexion |
| Préférences de langue et de thème (logiciel) | Mémoriser la langue (FR, EN, ES, DE, PT) et le mode clair ou sombre | Jusqu'à leur modification ou leur suppression |
| Cache de l'application installable | Fonctionnement de l'application et continuité du travail en cas de coupure réseau | Jusqu'à la désinstallation de l'application |
| IndexedDB | Stockage, sur le poste, des données de travail saisies par le Client. Le chiffrement du poste relève de la politique du Client ; la sauvegarde intégrale du logiciel est chiffrée | Jusqu'à leur suppression par l'utilisateur |
Ces éléments sont exemptés de consentement (article 82 de la loi Informatique et libertés) : ils sont strictement nécessaires au service demandé.
8.2 Mesure d'audience (Google Analytics 4) : le site effectivo.fr utilise Google Analytics 4 (Google Ireland Ltd) pour mesurer son audience. Ce traceur n'est pas exempté de consentement (délibération CNIL n° 2020-091), en raison notamment du transfert possible vers les États-Unis : il ne se charge qu'après votre accord, recueilli par le bandeau. Finalité : mesure d'audience ; base légale : consentement ; anonymisation de l'adresse IP demandée ; cookie treize mois au plus ; données gardées quatorze mois ; aucun recoupement, aucun usage publicitaire, aucun reciblage ni profilage.
8.3 Recueil du consentement : à la première visite, le bandeau vous permet d'accepter, de refuser ou de paramétrer la mesure d'audience. « Tout refuser » est proposé au même niveau que « Tout accepter ». Votre choix est gardé six mois, puis le bandeau revient. Vous pouvez le modifier à tout moment par « Gérer les cookies », en pied de page ; sans consentement valide, les cookies de mesure d'audience sont effacés.
8.4 Aucun autre traceur : aucun cookie publicitaire, de profilage, de réseau social, de reciblage, de carte de chaleur, d'enregistrement de session ou de suivi entre sites n'est utilisé sur le site effectivo.fr ni dans le logiciel. Aucun outil comme Google Tag Manager, Hotjar, Meta Pixel ou LinkedIn Insight n'est déployé à la date de la présente politique.
8.5 Réglages du navigateur : vous pouvez aussi supprimer les cookies depuis les réglages de votre navigateur. Supprimer le stockage strictement nécessaire peut empêcher le service de fonctionner.
Article 9 : Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants : accès (article 15), rectification (16), effacement (17), limitation (18), portabilité dans un format structuré et lisible par machine (20), opposition au traitement fondé sur l'intérêt légitime (21), retrait du consentement à tout moment lorsque le traitement repose sur lui, et directives sur le sort de vos données après votre décès (loi Informatique et libertés).
Pour les données RH, c'est le Client, votre employeur, qui est responsable de traitement : adressez-lui vos demandes.
Article 10 : Exercice des droits
Adressez votre demande par « Écrire à l'équipe », ou par courrier : CoLabFlow SASU, Protection des données, 1 rue Charlier, 51100 Reims. L'Éditeur répond dans un délai d'un mois à compter de la réception ; ce délai peut être prolongé de deux mois en cas de complexité ou de nombre élevé de demandes (article 12.3 du RGPD). Un justificatif d'identité peut être demandé en cas de doute raisonnable sur votre identité.
Article 11 : Sécurité
Conformément à l'article 32 du RGPD, l'Éditeur met en œuvre des mesures techniques et organisationnelles adaptées au risque :
- chiffrement des échanges (HTTPS, HSTS) ;
- mots de passe d'au moins douze caractères, conservés sous forme d'empreinte (bcrypt) ; blocage temporaire après cinq échecs de connexion depuis une même adresse IP ;
- double authentification : obligatoire pour l'administrateur de l'établissement dans l'espace client, et pour tous les comptes du serveur de l'établissement ;
- accès aux données de production restreint, selon le principe du moindre privilège ; administration par une console à clé signée ;
- journal des accès d'administration et des opérations sensibles, qui ne peut être ni modifié ni supprimé depuis la console d'administration ;
- sauvegardes chiffrées de la base de l'Éditeur (aucune donnée RH) ;
- limitation de débit et protections contre les abus (Cloudflare en frontal, protection contre les essais répétés, piège anti-robots) ;
- en-têtes de sécurité HTTP (Content-Security-Policy, X-Frame-Options, Referrer-Policy, etc.) ;
- données RH : jamais chez l'Éditeur ; sauvegarde intégrale du logiciel chiffrée (AES-GCM 256 bits, mot de passe choisi par l'utilisateur) ; l'export ZIP, fait à la demande de l'utilisateur, n'est pas chiffré.
Article 11 bis : Violations de données
Conformément aux articles 33 et 34 du RGPD, en cas de violation de données personnelles (destruction, perte, altération, divulgation ou accès non autorisés) :
- l'Éditeur documente la violation, ses effets et les mesures prises ;
- lorsqu'elle est susceptible d'engendrer un risque pour les droits et libertés des personnes, il la notifie à la CNIL dans les soixante-douze heures après en avoir pris connaissance ;
- lorsqu'elle est susceptible d'engendrer un risque élevé, il en informe aussi les personnes concernées dans les meilleurs délais ;
- lorsqu'il agit comme sous-traitant (intervention d'assistance encadrée par le DPA support limité, CGV article 9.1), il notifie sans délai le Client, responsable de traitement.
Article 12 : Réclamation
En cas de difficulté, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, téléphone : 01 53 73 22 22.
Article 13 : Modifications
L'Éditeur peut modifier la présente politique. Chaque nouvelle version porte un nouveau numéro et une nouvelle date ; l'ancienne est gardée. En cas de modification substantielle, les utilisateurs en sont informés par courriel ou dans le logiciel au moins trente jours avant son entrée en vigueur.
Article 14 : Droit applicable
La présente politique est soumise au droit français et au Règlement (UE) 2016/679 (RGPD).
CoLabFlow SASU (en cours d'immatriculation) : capital, SIREN, RCS et TVA en attente
Siège social : 1 rue Charlier, 51100 Reims, France
Contact : Écrire à l'équipe ; Téléphone : en attente
Dernière mise à jour : 27 septembre 2026