Politique de confidentialité
1. Responsable du traitement
Pulzar · M. Aymeric Guerchon, entrepreneur individuel, SIREN 102 744 596, 40410 Saugnac-et-Muret, France · Contact protection des données : [email protected]
2. Données collectées
2.1 Tenants (clients SaaS Pulzar)
- Identité : nom, prénom, email professionnel, téléphone
- Entreprise : SIREN, raison sociale, adresse
- Facturation : moyens de paiement (via Stripe, jamais stockés sur nos serveurs)
- Logs d'utilisation : pages consultées, actions effectuées, IP (anonymisée 90 jours)
2.2 Clients finaux du tenant (sous-traitance)
Pulzar agit comme sous-traitant pour les données des clients finaux saisies par le tenant : nom, email, téléphone, historique de réservations. Le tenant en demeure responsable du traitement.
3. Finalités et bases légales
| Finalité | Base légale | Durée |
|---|---|---|
| Exécution du contrat SaaS | Contrat (art. 6.1.b RGPD) | Durée abonnement + 5 ans |
| Facturation et comptabilité | Obligation légale | 10 ans |
| Marketing direct | Intérêt légitime + opt-out | 3 ans après dernière interaction |
| Cookies analytiques | Consentement | 13 mois max |
4. Destinataires
Vos données ne sont communiquées qu'aux prestataires strictement nécessaires au fonctionnement du service, et jamais vendues ni louées. Elles sont transmises aux catégories de destinataires suivantes :
- Hébergement et base de données (Union européenne) - serveur applicatif, base de données, authentification et sauvegardes chiffrées.
- Diffusion et sécurité du trafic - réseau de diffusion de contenu, pare-feu applicatif, protection contre les attaques et résolution de noms de domaine.
- Encaissement (Union européenne) - traitement des paiements par carte, certifié PCI DSS niveau 1. Aucune donnée bancaire n'est stockée sur nos serveurs.
- Facturation électronique et obligations fiscales (France) - plateforme de dématérialisation partenaire et dépôt des factures du secteur public, au titre d'une obligation légale.
- Vérification des données d'entreprise (France) - contrôle du numéro SIREN auprès des registres publics.
- Envoi de courriels (France) - courriels transactionnels et campagnes.
- Notifications mobiles - acheminement des notifications push, limité aux jetons d'appareil.
- Assistant d'intelligence artificielle - requêtes de support et contexte métier. Vos données ne servent pas à entraîner de modèle.
- Réseaux sociaux et visibilité - uniquement les comptes que l'établissement a lui-même reliés au service, pour la publication, les commentaires, les avis et la fiche d'établissement.
- Systèmes de jeu et équipements du centre - uniquement pour les établissements concernés, afin de synchroniser les sessions avec le matériel installé sur place.
- Supervision technique - journalisation des erreurs applicatives et outils d'affichage, recevant l'adresse IP.
Liste nominative complète. L'identité de chaque prestataire, la localisation précise des données et les garanties applicables figurent à l'annexe B de notre accord de sous-traitance, tenue à jour et opposable. Nos clients professionnels y sont informés de tout changement trente jours à l'avance et peuvent s'y opposer.
Transferts hors de l'Union européenne. Certains de ces prestataires sont établis aux États-Unis. Chaque transfert repose sur une décision d'adéquation de la Commission européenne (Data Privacy Framework) ou, à défaut, sur les clauses contractuelles types de la décision d'exécution (UE) 2021/914. Le détail par destinataire figure à l'annexe B du DPA, et une copie des garanties peut être obtenue sur demande écrite.
5. Vos droits (RGPD)
Vous disposez des droits suivants :
- Accès : obtenir une copie de vos données
- Rectification : corriger une donnée inexacte
- Suppression : effacer vos données (sauf obligation légale comme conservation des factures 10 ans)
- Portabilité : récupérer vos données dans un format structuré (JSON/CSV)
- Opposition : refuser le traitement marketing
- Limitation : geler temporairement le traitement
Pour exercer ces droits, écrivez à [email protected] avec une preuve d'identité. Délai de réponse : 30 jours.
6. Cookies
Pulzar utilise des cookies essentiels (session, CSRF) sans consentement. Les cookies analytiques (Plausible) ne se déclenchent qu'avec votre accord explicite. Voir notre politique cookies.
7. Sécurité
TLS 1.3 obligatoire. Mots de passe hashés bcrypt. Backups chiffrés AES-256. Revue de sécurité périodique fondée sur l'OWASP Top 10. Monitoring d'erreurs actif (sans capture des données sensibles).
8. Réclamation
Vous pouvez introduire une réclamation auprès de la CNIL : cnil.fr