Politique de confidentialité
Responsable du traitement
Pour les traitements liés à la gestion du compte HygieSafe, à la facturation, à la sécurité et au support, le responsable du traitement est , joignable à . Pour certaines données métier saisies par un établissement concernant ses salariés ou son activité, l’établissement client peut agir en qualité de responsable du traitement et HygieSafe en qualité de sous-traitant selon le contrat applicable.
Données traitées
- identité et coordonnées professionnelles des utilisateurs ;
- identifiants de compte, rôle, état de vérification e-mail et informations de session ;
- données professionnelles saisies dans les modules HACCP, traçabilité, fournisseurs, documents et stocks ;
- pointages lorsque l’établissement active cette fonction ;
- données de facturation et références techniques de paiement, sans stockage des données complètes de carte bancaire par HygieSafe ;
- données techniques de sécurité : adresse IP, navigateur, journaux d’activité et incidents.
Finalités et bases juridiques
- Fourniture du service et gestion du compte : exécution du contrat ou mesures précontractuelles ;
- Facturation et obligations comptables : exécution du contrat et obligations légales applicables ;
- Sécurité, prévention des abus et journalisation : intérêt légitime à protéger le service, les comptes et les données ;
- Communications strictement nécessaires au compte : exécution du service et sécurité ;
- Traceurs ou communications facultatives : ils devront, s’ils sont ajoutés, faire l’objet d’une information et d’un mécanisme de consentement lorsque celui-ci est requis.
Destinataires et prestataires
Les données sont accessibles aux personnes habilitées de l’établissement client et, dans la limite nécessaire, aux personnes autorisées de l’éditeur. Des prestataires techniques peuvent intervenir pour l’hébergement, le stockage, l’envoi d’e-mails et le paiement. La liste contractuelle définitive des sous-traitants doit être tenue à jour. Stripe peut être utilisé pour le paiement lorsque cette fonction est activée.
Transferts hors Espace économique européen
Si un prestataire implique un transfert hors EEE, les garanties applicables (par exemple une décision d’adéquation ou des clauses contractuelles types, selon le cas) doivent être documentées dans la version contractuelle et la présente politique.
Durées de conservation
Les données ne sont conservées que pendant une durée adaptée à leur finalité. Les sessions et jetons expirés font l’objet d’un nettoyage automatique. Les journaux de sécurité et d’audit ont une durée paramétrable et limitée. Les données de pointage disposent d’une durée paramétrable, avec une valeur par défaut de 5 ans. Les pièces soumises à une obligation légale de conservation suivent la durée correspondante. Les paramètres définitifs doivent être validés en fonction de l’usage réel et des obligations du client.
Sécurité
HygieSafe met en œuvre notamment des mots de passe hachés, des jetons de session non stockés en clair, une protection CSRF, des limitations de tentatives, une séparation logique des entreprises, une validation du contenu des fichiers et des journaux de sécurité. Aucun dispositif ne supprimant totalement le risque, les mesures sont réévaluées au fil des versions.
Droits des personnes
Selon les conditions prévues par le RGPD, les personnes peuvent demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou s’opposer à certains traitements. Les demandes peuvent être adressées à . Une réclamation peut également être introduite auprès de la CNIL.
Cookies et traceurs
La version fournie utilise des cookies techniques nécessaires à l’authentification et à la sécurité. Si des traceurs de mesure d’audience, publicitaires ou autres traceurs non essentiels sont ajoutés, cette politique et le mécanisme de consentement devront être mis à jour avant leur activation.