Politique de confidentialité

L'essentiel en un coup d'œil

Vos données, protégées et sous votre contrôle

Pas de jargon et pas de petites lignes : voici ce que cette politique garantit, concrètement.

100 % hébergé en France

Base de données, stockage et services tournent sur des serveurs Scaleway en France, dans l'Union européenne.

Jamais cédées

Aucune vente, location ou partage de vos données à des fins commerciales ou publicitaires.

Supprimées à la fin du contrat

À l'issue de votre contrat, vos données sont supprimées : nous ne conservons rien.

L'IA assiste, elle ne décide pas

La reconnaissance de documents est toujours vérifiée par un humain, et Mistral n'entraîne aucun modèle sur vos données.

Zéro tracking sur le site

Aucun cookie tiers, aucune mesure d'audience, aucun profilage sur le site vitrine.

Vos droits, sans friction

Accès, rectification, effacement : un e-mail à dpo@defaco.fr, réponse sous un mois.

1. Responsable du traitement

La société SAS defaco, société par actions simplifiée au capital de 3 000 €, SIREN 942 898 545, immatriculée au RCS de Poitiers, dont le siège social est situé 20 rue du Parc de la Grange, 86330 Martaize, France, est le responsable du traitement des données personnelles collectées via les services décrits dans la présente politique.

Aucun délégué à la protection des données (DPO) n'a été désigné. Les questions relatives à la protection des données peuvent être adressées directement à la société, selon les coordonnées de la section suivante.

2. Contact

Par e-mail : dpo@defaco.fr

Par courrier : SAS defaco — 20 rue du Parc de la Grange, 86330 Martaize, France

3. Services concernés

La présente politique s'applique aux données personnelles collectées via :

  • le site vitrine defaco ;
  • defaco Hub, notre logiciel de gestion accessible sur hub.defaco.fr ;
  • l'application mobile defaco Mobile, distribuée sur Google Play et sur l'App Store d'Apple.

Cette politique a été mise à jour le 22 août 2026.

4. Données collectées sur le site vitrine

Formulaire de contact

Nous collectons les données que vous nous communiquez volontairement : nom, adresse e-mail, numéro de téléphone (facultatif), service concerné et contenu de votre message. Elles servent à traiter votre demande et à y répondre, et, uniquement si vous y avez consenti, à vous recontacter à son propos. Base légale : mesures précontractuelles (art. 6.1.b du RGPD) et consentement (art. 6.1.a du RGPD) le cas échéant. Durée de conservation : 12 mois à compter de votre dernier contact, puis suppression.

Cookies

Le site dépose des cookies techniques indispensables à son fonctionnement (session, protection contre la falsification de formulaires) ainsi qu'un cookie de consentement de 6 mois mémorisant votre choix. Aucun cookie tiers ni cookie de mesure d'audience n'est utilisé. Le détail figure dans nos mentions légales.

Protection contre les robots (Cloudflare Turnstile)

Le formulaire de contact est protégé par le service Cloudflare Turnstile. Votre adresse IP est transmise à Cloudflare afin de vérifier que vous n'êtes pas un robot. Base légale : intérêt légitime (art. 6.1.f du RGPD).

Polices de caractères (Google Fonts)

Le site charge certaines polices de caractères depuis les serveurs de Google : votre adresse IP est transmise à Google dans ce cadre. Base légale : intérêt légitime (art. 6.1.f du RGPD).

5. Données collectées dans defaco Hub

Compte et authentification

Lors de la création de votre compte, nous collectons votre adresse e-mail, votre mot de passe (haché), votre nom et les informations de votre organisation (raison sociale, activité, adresse). L'authentification est assurée par une instance Logto auto-hébergée sur nos infrastructures françaises. Base légale : exécution du contrat (art. 6.1.b du RGPD).

Données d'exploitation

L'usage de defaco Hub implique la saisie des données de votre activité : clients, fournisseurs et contacts (nom, e-mails, téléphones, adresses, SIRET, numéros de TVA), articles, devis, commandes, factures, factures fournisseurs, bons de commande, notes de frais, chantiers, véhicules, employés, comptes bancaires et paramètres comptables. Base légale : exécution du contrat (art. 6.1.b du RGPD) ; obligation légale (art. 6.1.c du RGPD) pour les données visées par les obligations comptables et fiscales.

Documents

Les documents que vous téléversez (factures, reçus, cartes grises, justificatifs) sont stockés dans notre stockage d'objets et analysés par le service d'intelligence artificielle de Mistral AI, qui extrait automatiquement les informations utiles (montants, dates, numéros). Aucune donnée transmise à Mistral n'est utilisée pour entraîner des modèles, conformément à nos conditions contractuelles. Base légale : exécution du contrat (art. 6.1.b du RGPD).

Enrichissement et géolocalisation

Pour vérifier et compléter les informations de vos partenaires, nous interrogeons le registre des entreprises tenu par Pappers (SIREN, SIRET, raison sociale, adresse) et géocodons les adresses via l'API de HERE Global B.V. (transmission de l'adresse, réception de coordonnées). Base légale : intérêt légitime (art. 6.1.f du RGPD).

E-facturation

L'émission et la réception de factures électroniques au format Factur-X passent par la plateforme SEQINO, plateforme de dématérialisation partenaire agréée, ainsi que par un service de génération Factur-X que nous hébergeons nous-mêmes. Cette finalité répond à l'obligation légale d'e-facturation applicable en France. Base légale : obligation légale (art. 6.1.c du RGPD).

Chantiers

Les adresses de vos chantiers peuvent être transmises au service Amphibole Connexion, prestataire français de suivi de chantiers, pour afficher et organiser vos chantiers. Base légale : exécution du contrat (art. 6.1.b du RGPD).

Messagerie

Chaque organisation dispose d'une boîte aux lettres dédiée, gérée sur notre serveur de messagerie auto-hébergé (Mailcow), qui sert à l'envoi de vos devis, commandes et factures, ainsi qu'à la réception de vos factures fournisseurs (vérification automatique à fréquence horaire). Base légale : exécution du contrat (art. 6.1.b du RGPD).

Surveillance des erreurs (Sentry)

Notre outil de surveillance des incidents, hébergé sur nos propres infrastructures en France, enregistre les erreurs techniques afin de les corriger. Les données enregistrées sont les suivantes :

  • côté navigateur (interface de defaco Hub) : l'erreur JavaScript rencontrée, l'adresse de la page concernée (avec ses paramètres), votre adresse IP, les caractéristiques de votre navigateur (type, version, langue), ainsi que vos navigations et actions sur la page (pages visitées et éléments impliqués, identifiés par leur identifiant et leurs classes — jamais le contenu des champs de saisie) ;
  • côté serveur (API de defaco Hub et de defaco Mobile) : l'adresse IP de l'appareil ayant déclenché l'erreur, l'adresse e-mail associée à votre compte lorsque vous êtes connecté, l'adresse de la requête (chemin et paramètres) et sa méthode HTTP, les en-têtes de la requête dont le jeton d'authentification, le message d'erreur et la pile d'appel (noms de méthodes, noms de fichiers et numéros de ligne), la version de l'application, son environnement d'exécution, le système d'exploitation et le nom de l'ordinateur serveur.

Ces données ne sont utilisées que pour identifier et corriger les dysfonctionnements ; elles ne sont pas exploitées à des fins commerciales. Base légale : intérêt légitime (art. 6.1.f du RGPD) — sécurité et qualité du service.

Cartographie

Les cartes affichant vos fournisseurs et vos chantiers dans defaco Hub sont fournies par Google Maps : l'adresse et la zone affichée sont transmises à Google dans ce cadre. Base légale : intérêt légitime (art. 6.1.f du RGPD).

6. Données collectées dans defaco Mobile

Compte et authentification

L'application utilise le même compte que defaco Hub. Le jeton d'authentification est conservé dans le stockage sécurisé de votre appareil (clé de confiance iOS ou Android Keystore) et n'est pas transmis à un tiers autre que nos serveurs.

Notes de frais

La caméra ou la bibliothèque de photos de votre appareil est utilisée, avec votre autorisation, pour scanner les reçus et justificatifs que vous souhaitez ajouter à defaco Hub. Base légale : exécution du contrat (art. 6.1.b du RGPD).

Position (GPS)

L'application peut, avec votre autorisation, accéder à votre position pour afficher la carte des fournisseurs à proximité. Votre position n'est pas stockée sur nos serveurs ; Google Maps reçoit la zone de carte affichée pour la rendre. Base légale : intérêt légitime (art. 6.1.f du RGPD).

Cartographie et polices

Les cartes sont fournies par Google Maps (transmission de la zone affichée à Google) et les polices de l'application sont chargées depuis les serveurs de Google (transmission de votre adresse IP). Base légale : intérêt légitime (art. 6.1.f du RGPD).

Distribution

defaco Mobile est distribuée sur Google Play et sur l'App Store d'Apple ; les conditions d'utilisation de ces boutiques s'appliquent à la distribution de l'application.

7. Destinataires et sous-traitants

Au sein de la société, seules les personnes habilitées de l'équipe defaco accèdent aux données. Nous ne vendons, ne louons et ne cédons aucune donnée à des tiers à des fins commerciales ou publicitaires.

Les sous-traitants techniques suivants traitent des données à notre demande et pour notre compte, dans le cadre d'accords écrits :

Sous-traitant Finalité Pays
Scaleway SAS Hébergement de l'ensemble des infrastructures (base de données, stockage d'objets, services auto-hébergés) France
Mistral AI SAS Reconnaissance automatique (OCR) des documents France
Pappers SAS Données du registre des entreprises France
HERE Global B.V. Géocodage des adresses Pays-Bas (UE)
SEQINO E-facturation (plateforme de dématérialisation partenaire, Factur-X) France
Amphibole Connexion Suivi des chantiers France
Google Cartes (defaco Hub et defaco Mobile) et polices de caractères (site vitrine, defaco Mobile) UE / États-Unis
Cloudflare Inc. Protection du formulaire de contact contre les robots (Turnstile) États-Unis

Les services d'authentification (Logto), de messagerie (Mailcow), de surveillance des erreurs (Sentry), de génération de PDF (Gotenberg) et de génération Factur-X, ainsi que la base de données et le stockage d'objets, sont auto-hébergés et exploités par defaco sur ses propres infrastructures hébergées en France.

8. Transferts hors Union européenne

Les seules données transférées hors de l'Union européenne concernent les services de Google (cartes, polices) et de Cloudflare (protection anti-robot), tous deux basés aux États-Unis. Ces deux sociétés sont certifiées dans le cadre du « EU-US Data Privacy Framework » et nous avons en outre mis en œuvre des mesures complémentaires : minimisation des données transmises (adresse IP et zone de carte uniquement) et limitation aux seules finalités décrites ci-dessus.

L'ensemble des autres traitements et sous-traitants est localisé en Union européenne (France, Pays-Bas).

9. Durées de conservation

  • defaco Hub : les données d'exploitation sont supprimées à l'issue du contrat, et rien n'est conservé après sa fin. L'obligation légale de conservation de vos documents (factures et pièces comptables et fiscales : 10 ans) demeure à la charge du client, qui conserve ses propres archives.
  • Site vitrine : les messages du formulaire de contact sont conservés 12 mois à compter de votre dernier contact, puis supprimés.
  • Cookies : le cookie de session expire à la fermeture de votre navigateur ; le cookie de consentement est conservé 6 mois.
  • Surveillance des erreurs : les rapports sont conservés le temps nécessaire à l'identification et à la correction des incidents.

10. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :

  • droit d'accès ;
  • droit de rectification ;
  • droit à l'effacement ;
  • droit à la limitation ;
  • droit à la portabilité ;
  • droit d'opposition, y compris à la prospection ;
  • droit de retirer votre consentement à tout moment.

Pour exercer ces droits, écrivez-nous à dpo@defaco.fr. Nous vous répondrons dans un délai d'un mois ; une vérification d'identité peut nous être nécessaire.

Vous êtes également fondé à introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, 75007 Paris — www.cnil.fr.

11. Décision automatisée et profilage

Aucune décision ne repose sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative (art. 22 du RGPD).

La reconnaissance automatique des documents par intelligence artificielle est un simple pré-remplissage : chaque donnée extraite est vérifiable et modifiable, et aucune décision n'est prise sans intervention humaine.

12. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données : chiffrement des échanges (HTTPS/TLS), authentification par jetons signés, contrôle d'accès par organisation (isolation logique des données de chaque client), hébergement des infrastructures en France, sauvegardes périodiques et surveillance des incidents de sécurité.

13. Modifications

Nous pouvons mettre à jour la présente politique pour la conformer à l'évolution de nos services ou de la réglementation. La date de mise à jour figure en tête de la section « Services concernés ». En cas de modification substantielle ayant un impact sur vous, nous vous en informerons par e-mail lorsque nous disposons de votre adresse.