Politique de Confidentialité

Dernière mise à jour : 10 mars 2026

1. ENGAGEMENT EN MATIÈRE DE PROTECTION DES DONNÉES

La protection de vos données personnelles est une priorité pour BTP Cockpit. La présente politique de confidentialité est établie conformément au Règlement Général sur la Protection des Données (RGPD — UE 2016/679), à la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (dite « loi Informatique et Libertés »), ainsi qu'à la directive ePrivacy 2002/58/CE.

Elle a pour objet de vous informer de manière transparente sur les traitements de données à caractère personnel mis en œuvre dans le cadre de l'utilisation du service BTP Cockpit, accessible à l'adresse placed-hq.com.

Nous vous invitons à lire attentivement cette politique. En utilisant notre service, vous reconnaissez avoir pris connaissance des informations qui suivent.

2. CHAMP D'APPLICATION

La présente politique s'applique à l'ensemble des traitements de données personnelles réalisés par BTP Cockpit, y compris :

  • L'utilisation du site web et de l'application BTP Cockpit
  • La création et la gestion de votre compte utilisateur
  • L'utilisation des fonctionnalités du service (gestion de clients, devis, factures, chantiers)
  • Les interactions avec les fonctionnalités d'intelligence artificielle
  • La navigation sur le site et l'utilisation de cookies
  • Les communications par email (transactionnelles, relances, invitations)

3. DÉFINITIONS

Donnée personnelle : toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement (article 4.1 du RGPD).

Traitement : toute opération effectuée sur des données personnelles (collecte, enregistrement, conservation, modification, consultation, communication, effacement) — article 4.2 du RGPD.

Responsable du traitement : la personne physique ou morale qui détermine les finalités et les moyens du traitement des données personnelles (article 4.7 du RGPD).

Sous-traitant : la personne physique ou morale qui traite des données personnelles pour le compte du responsable du traitement (article 4.8 du RGPD).

4. RESPONSABLE DU TRAITEMENT

Identité : BLIN Lucas Denis
Forme juridique : Entrepreneur individuel — Micro-entreprise
SIRET : 982 341 570 00025
Siège social : 69210 Savigny, France
Email : contact@placed-hq.com

Contact protection des données : rgpd@placed-hq.com

5. DONNÉES PERSONNELLES COLLECTÉES

5.1 Données d'inscription et de connexion

  • Email (obligatoire) : authentification et communications
  • Mot de passe (haché) : stocké de manière sécurisée via Supabase Auth
  • Date de création du compte
  • Date de dernière connexion

5.2 Données d'entreprise

Nom de l'entreprise, SIRET, SIREN, adresse, téléphone, email professionnel, taux de TVA

5.3 Données clients de l'utilisateur

Informations de vos clients BTP saisies par vous : nom, prénom, email, téléphone, adresse, tags, statut

5.4 Données de gestion

Devis, lignes de devis, factures, chantiers, fournitures, recettes de calcul — toutes ces données sont saisies par vous dans le cadre de votre activité professionnelle.

5.5 Données techniques

  • Adresse IP (logs serveur)
  • Type de navigateur et système d'exploitation
  • Pages visitées et horodatages (via Sentry, anonymisé)
  • Préférences utilisateur (thème, consentement cookies, consentement microphone)

5.6 Configuration email (optionnel)

Si vous configurez votre propre serveur email dans les paramètres de l'entreprise, les informations de connexion suivantes sont collectées :

  • Serveur SMTP, port, identifiant, adresse d'expédition
  • Mot de passe d'application — chiffré au repos (AES-256-GCM), jamais stocké en clair

Ces données sont utilisées exclusivement pour envoyer vos emails (devis, factures, invitations) depuis votre propre adresse professionnelle. Elles ne sont jamais communiquées à des tiers.

6. FINALITÉS ET BASES LÉGALES DU TRAITEMENT

FinalitéBase légale (Art. 6 RGPD)
Création et gestion de votre compteExécution du contrat (Art. 6.1.b)
Fourniture du service SaaS (devis, factures, chantiers)Exécution du contrat (Art. 6.1.b)
Assistance par intelligence artificielle (suggestions, calculs, reformatage)Exécution du contrat (Art. 6.1.b)
Conservation des factures (10 ans)Obligation légale (Art. 6.1.c) — Code de commerce Art. L123-22
Monitoring des erreurs et amélioration du serviceIntérêt légitime (Art. 6.1.f)
Envoi d'emails transactionnels (devis, factures, relances, invitations équipe) via le service par défaut ou le serveur email de l'utilisateurExécution du contrat (Art. 6.1.b)
Cookies fonctionnels (session, thème)Intérêt légitime (Art. 6.1.f) — strictement nécessaires

7. TRAITEMENT PAR INTELLIGENCE ARTIFICIELLE

BTP Cockpit intègre des fonctionnalités d'intelligence artificielle pour vous assister dans votre activité. Voici les données concernées :

Fonctionnalité IADonnées envoyéesFournisseur
Génération de descriptions de devisDescriptions de lignes de devis (texte libre)Anthropic (primaire) / OpenAI (fallback)
Calcul et suggestions de matériauxType de travaux, surfaces, paramètres techniquesAnthropic / OpenAI
Chatbot assistantMessages de conversationAnthropic / OpenAI
Reformatage de texteTexte à reformaterAnthropic / OpenAI

Garanties : Les données envoyées aux fournisseurs IA sont utilisées exclusivement pour produire une réponse à votre requête. Elles ne sont pas utilisées pour entraîner les modèles d'IA (conformément aux conditions d'utilisation API d'Anthropic et d'OpenAI). Aucune donnée nominative de vos clients n'est envoyée aux fournisseurs IA — seules les données techniques nécessaires au traitement sont transmises.

8. DURÉES DE CONSERVATION

Catégorie de donnéesDuréeFondement
Compte utilisateurDurée de la relation contractuelle + 3 ans après suppressionPrescription civile
Factures et pièces comptables10 ansCode de commerce Art. L123-22
Devis3 ans après clôture ou refusPrescription contractuelle
Données clients de l'utilisateurDurée du contrat + 3 ansPrescription civile
Logs techniques et erreurs (Sentry)90 joursIntérêt légitime
Logs d'agent IA1 anIntérêt légitime
Logs webhooks1 anIntérêt légitime

En cas de suppression de compte, les données sont effacées dans un délai de 30 jours, sauf obligations légales de conservation (factures).

9. COOKIES

BTP Cockpit utilise des cookies nécessaires au fonctionnement du service ainsi que, avec votre consentement, des cookies de mesure de performance et de marketing. Vous pouvez gérer vos préférences à tout moment via le bandeau cookies accessible en pied de page.

9.1 Cookies strictement nécessaires

Ces cookies sont indispensables au fonctionnement du site et ne peuvent pas être désactivés. Conformément à l'article 82 de la loi Informatique et Libertés, ils sont exemptés de consentement.

Nom du cookieFinalitéDurée
sb-access-tokenAuthentification (JWT)15 minutes
sb-refresh-tokenRenouvellement de session7 jours (HttpOnly)
themePréférence de thème (clair/sombre)1 an

9.2 Cookies de mesure de performance

Soumis à votre consentement. Ces cookies nous aident à détecter les erreurs et à améliorer la qualité du service.

ServiceFinalitéFournisseur
SentryMonitoring des erreurs et suivi de performanceFunctional Software Inc. (UE — de.sentry.io)

9.3 Cookies marketing et publicitaires

Soumis à votre consentement. Ces cookies permettent de mesurer l'efficacité de nos campagnes publicitaires. Ils ne sont déposés qu'après votre acceptation explicite.

Nom du cookieFinalitéDuréeFournisseur
_fbpIdentification du navigateur pour la mesure publicitaire90 joursMeta Platforms Ireland Ltd.
_fbcAttribution des clics publicitaires90 joursMeta Platforms Ireland Ltd.

Gestion de vos préférences : Vous pouvez modifier vos choix à tout moment en cliquant sur le lien « Gérer mes cookies » disponible en pied de page. Le retrait du consentement est aussi simple que le don (Art. 7.3 RGPD).

10. SOUS-TRAITANTS ET DESTINATAIRES

Sous-traitantFinalitéLocalisation des donnéesDPA
Supabase Inc.Base de données, authentificationUE (Frankfurt, Allemagne)Signé
Vercel Inc.Hébergement interface webUE (Frankfurt, Allemagne)Signé
n8n GmbHAutomatisations (workflows)UE (Allemagne)Signé
Functional Software (Sentry)Monitoring et suivi d'erreursUE (de.sentry.io)Signé
Stripe Payments Europe, Ltd.Paiement en ligneUE (Irlande) + USA (DPF/SCC)DPA intégré au SSA
Anthropic PBCIntelligence artificielle (API)USA (clauses contractuelles types)DPA API
OpenAI LLCIntelligence artificielle (API fallback)USA (clauses contractuelles types)DPA API
Brevo (Sendinblue SAS)Envoi d'emails transactionnels (service par défaut, si SMTP entreprise non configuré)UE (France)DPA intégré
Meta Platforms Ireland Ltd.Mesure de performance publicitaire (Meta Pixel)UE (Irlande) + USA (DPF/SCC)DPA intégré

Les transferts vers les USA (Stripe, Anthropic, OpenAI) sont encadrés par des clauses contractuelles types (SCC) conformément à l'article 46.2.c du RGPD. Les données transmises aux API d'IA sont limitées au strict nécessaire et ne comprennent pas de données nominatives de vos clients.

Envoi d'emails — Votre choix, votre contrôle : BTP Cockpit propose deux modes d'envoi pour les emails transactionnels (devis, factures, invitations d'équipe) :

  • Mode par défaut : les emails sont acheminés via notre sous-traitant Brevo (Sendinblue SAS), hébergé en France, dans le seul but de délivrer le message à son destinataire. Le contenu de l'email (noms, montants, coordonnées) transite par les serveurs de Brevo conformément à leur DPA. L'Éditeur ne lit, n'exploite et ne revend en aucun cas le contenu de ces emails.
  • Mode personnalisé (SMTP) : en configurant votre propre serveur email dans Paramètres > Entreprise, vos emails transitent exclusivement par votre serveur. Aucune donnée ne passe par nos sous-traitants d'envoi. Vos identifiants de connexion sont chiffrés au repos (AES-256-GCM).

Vous pouvez passer d'un mode à l'autre à tout moment depuis les paramètres de votre entreprise.

Paiements : Les paiements sur BTP Cockpit sont traités par Stripe Payments Europe, Ltd., en qualité de sous-traitant au sens du RGPD. Les données de paiement (nom, coordonnées bancaires, informations de transaction) sont transmises à Stripe et traitées conformément à leur Accord de Traitement des Données (DPA) disponible à l'adresse stripe.com/legal/dpa. Les transferts de données vers les États-Unis sont encadrés par le Data Privacy Framework et les Clauses Contractuelles Types de la Commission européenne. Pour plus d'informations, consultez la politique de confidentialité de Stripe.

11. SÉCURITÉ DES DONNÉES

Chiffrement HTTPS (TLS 1.3) pour toutes les communications
Chiffrement at-rest (AES-256) pour les données stockées
Chiffrement AES-256-GCM dédié pour les identifiants email (SMTP) avec clé de chiffrement isolée
Authentification par jetons JWT avec expiration courte (15 min)
Row Level Security (RLS) : isolation stricte des données par entreprise
Mots de passe hachés (bcrypt via Supabase Auth)
Cookies de session HttpOnly, Secure, SameSite=Strict
Headers de sécurité (CSP, HSTS, X-Frame-Options, X-Content-Type-Options)
Sentry configuré pour filtrer les données sensibles (authorization headers, mots de passe)

12. VOS DROITS

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :

Droit d'accès (Art. 15)

Obtenir la confirmation que vos données sont traitées et en recevoir une copie.

Droit de rectification (Art. 16)

Corriger des données inexactes ou compléter des données incomplètes.

Droit à l'effacement (Art. 17)

Demander la suppression de vos données, sous réserve des obligations légales de conservation.

Droit à la limitation (Art. 18)

Demander la suspension du traitement de vos données dans certains cas.

Droit à la portabilité (Art. 20)

Récupérer vos données dans un format structuré, lisible par machine (JSON).

Droit d'opposition (Art. 21)

Vous opposer au traitement de vos données fondé sur l'intérêt légitime.

Comment exercer vos droits : Envoyez votre demande à rgpd@placed-hq.com en précisant votre identité et le droit que vous souhaitez exercer. Nous répondrons dans un délai maximum de 30 jours.

Droit de réclamation (Art. 77) : Si vous estimez que vos droits ne sont pas respectés, vous pouvez déposer une réclamation auprès de la CNIL :

Commission Nationale de l'Informatique et des Libertés (CNIL)
3, Place de Fontenoy — TSA 80715
75334 Paris Cedex 07
Téléphone : 01 53 73 22 22
Site : www.cnil.fr

13. TRANSFERTS INTERNATIONAUX

L'ensemble de vos données (base de données, fichiers, interface) est hébergé au sein de l'Union Européenne.

Les fonctionnalités de paiement (Stripe Payments Europe, Ltd.) et d'intelligence artificielle (Anthropic, OpenAI) impliquent un transfert ponctuel de données vers les États-Unis, encadré par le Data Privacy Framework (DPF) et les Clauses Contractuelles Types (SCC) conformément à l'article 46.2.c du RGPD. Les transferts vers Stripe sont limités aux données de paiement strictement nécessaires au traitement de la transaction. Les transferts vers les API d'IA sont limités aux données techniques nécessaires (descriptions de travaux, paramètres de calcul) et ne comprennent pas de données personnelles de vos clients.

14. MODIFICATIONS DE CETTE POLITIQUE

Cette politique peut être mise à jour pour refléter des changements dans nos pratiques ou des évolutions réglementaires. La date de dernière mise à jour est indiquée en haut de cette page. En cas de modification substantielle, vous serez informé par email.

15. CONTACT

Pour toute question concernant cette politique ou l'exercice de vos droits :

Protection des données : rgpd@placed-hq.com
Contact général : contact@placed-hq.com

Cette politique est conforme au Règlement Général sur la Protection des Données (RGPD — UE 2016/679), à la loi Informatique et Libertés n° 78-17 du 6 janvier 1978 modifiée, et à la directive ePrivacy 2002/58/CE.