Politique de confidentialité
Plateforme SaaS de gestion de la maintenance industrielle Nimbly.sa : information des personnes concernées au titre des articles 12 à 14 du RGPD.
| Référence | NIMBLY-CONFIDENTIALITE-2026-01 |
| Auteur | Pierre-Louis ROQUET, Avocat au Barreau de Lyon |
| Version | 1.0 |
| Date | 05/08/2026 |
| Statut | Validé |
| Dernière mise à jour affichée | 03/09/2026 |
Document établi pour Le Client, SIRET [Non renseigné], [Non renseigné], représenté(e) par [Non renseigné] ([Non renseigné]). Date d'effet : 16 septembre 2026. Hors connexion, les mentions client restent génériques.
Préambule
La protection des données à caractère personnel constitue une exigence de premier rang pour l'éditeur de la plateforme Nimbly.sa. La présente politique de confidentialité expose, en des termes clairs et accessibles, la manière dont vos données sont collectées, utilisées, conservées et protégées. Elle est établie en application des articles 12 à 14 du règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (le RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée, dite loi Informatique et Libertés.
Nimbly.sa est un logiciel en mode SaaS, mis à disposition par abonnement auprès de clients professionnels, permettant de déposer la documentation technique des machines, de suivre les stocks de pièces, de piloter les interventions de maintenance, d'interroger un assistant d'aide au diagnostic et de recevoir des recommandations techniques générées automatiquement au sein de la page d'analyse. L'éditeur intervient à deux titres distincts, dont la distinction gouverne l'ensemble de la présente politique.
Pour les traitements liés au site, aux comptes et à la relation commerciale, l'éditeur agit en qualité de responsable de traitement : c'est lui qui détermine les finalités et les moyens de ces traitements. La présente politique couvre exclusivement ces traitements. Pour les données que le client dépose ou fait traiter au sein de la plateforme, l'éditeur agit au contraire en qualité de sous-traitant, pour le compte du client responsable de traitement. Ces derniers traitements ne relèvent pas de la présente politique : ils sont régis par l'accord de traitement (DPA) conclu avec le client et par la propre politique de ce dernier. L'articulation de ces deux rôles est précisée à l'article 16.
S'agissant de Le Client, les données que cette organisation dépose ou fait traiter dans la plateforme (rapports, stocks, documentation, comptes de ses préposés) relèvent de sa responsabilité. L'éditeur n'en est que le sous-traitant.
Nous vous invitons à lire attentivement le présent document. En cas de question, un point de contact est indiqué à l'article 19.
Article 1. Introduction et champ d'application
1.1 Objet de la politique
La présente politique a pour objet d'informer les personnes physiques dont les données sont traitées par l'éditeur en qualité de responsable de traitement. Elle décrit les catégories de données concernées, les finalités poursuivies, les bases légales sur lesquelles reposent les traitements, les destinataires des données, les durées de conservation, les mesures de sécurité mises en oeuvre ainsi que les droits reconnus aux personnes et les modalités de leur exercice.
Elle répond à l'exigence de transparence posée par l'article 12 du RGPD, qui impose une information concise, transparente, compréhensible et aisément accessible, formulée en des termes clairs et simples. Elle constitue le niveau d'information détaillé, complété par des mentions courtes affichées au point de collecte, notamment sur les formulaires du site.
L'éditeur a fait le choix d'une information à deux niveaux. Le premier niveau consiste en une mention brève, affichée au moment où la donnée est recueillie, qui rappelle l'essentiel : l'identité du responsable, la finalité principale et l'existence des droits. Le second niveau est constitué par la présente politique, accessible en permanence depuis le pied de page du site, qui développe l'ensemble des mentions requises par les articles 13 et 14 du RGPD. Cette architecture répond à l'objectif de lisibilité sans sacrifier l'exhaustivité.
1.2 Champ d'application matériel
La présente politique s'applique aux traitements de données à caractère personnel effectués par l'éditeur en tant que responsable de traitement, à l'occasion :
- de la consultation et de l'utilisation du site internet de la plateforme ;
- de la création et de la gestion des comptes d'accès à la plateforme ;
- de la gestion de la relation commerciale et contractuelle avec les clients professionnels et leurs interlocuteurs, notamment Le Client ;
- des opérations de prospection commerciale menées par l'éditeur ;
- du support technique et de l'assistance aux utilisateurs ;
- du respect des obligations légales, comptables et fiscales de l'éditeur ;
- de la sécurité du site et de la plateforme, en ce compris la journalisation des accès.
1.3 Ce que la politique ne couvre pas
La présente politique ne régit pas les données à caractère personnel que le client dépose ou fait traiter au sein de la plateforme dans le cadre de son activité, telles que les noms des techniciens figurant sur les rapports d'intervention de Le Client. Pour ces données, le client est responsable de traitement et l'éditeur agit en simple sous-traitant, selon les termes de l'accord de traitement conclu au titre de l'article 28 du RGPD. Le lecteur est renvoyé à l'article 16 pour la compréhension de cette articulation.
1.4 Définitions utiles
Pour la bonne compréhension de la présente politique, les termes suivants sont entendus au sens que leur donne le RGPD :
- les données à caractère personnel désignent toute information se rapportant à une personne physique identifiée ou identifiable ;
- le traitement désigne toute opération portant sur des données, telle que la collecte, l'enregistrement, la conservation, la consultation, l'utilisation, la communication ou l'effacement ;
- le responsable de traitement désigne la personne qui détermine les finalités et les moyens du traitement ;
- le sous-traitant désigne la personne qui traite des données pour le compte du responsable de traitement ;
- la personne concernée désigne la personne physique dont les données sont traitées.
Article 2. Responsable de traitement et référent données
2.1 Identité du responsable de traitement
Le responsable des traitements décrits par la présente politique est l'éditeur de la plateforme Nimbly.sa, entrepreneur individuel, dont l'identité est la suivante :
| Élément | Valeur |
|---|---|
| Éditeur | M. Alan-Edean SENOUCI, entrepreneur individuel (EI) |
| Marque exploitée | Nimbly.sa |
| Forme d'exercice | Entreprise individuelle, régime de la micro-entreprise |
| Siège de l'activité | 30 rue André Sabatier, 69520 Grigny |
| SIREN | 939 252 185 |
| SIRET | 939 252 185 00011 |
| Immatriculation | R.C.S. Lyon |
| Numéro de TVA | FR75 939 252 185 |
| Code APE | 33.12Z |
| Site internet | https://nimblysa.com |
| Adresse électronique | alansenouci@nimblysa.com |
L'éditeur exerce sous le statut de l'entrepreneur individuel. Conformément à l'article R. 526-27 du Code de commerce, son nom est accompagné de la mention EI ou entrepreneur individuel. La terminaison de la marque Nimbly.sa ne désigne pas une société anonyme et ne saurait être interprétée comme telle.
2.2 Référent données personnelles
Afin de faciliter l'exercice des droits et de répondre à toute question relative à la protection des données, l'éditeur a désigné un point de contact dédié, ci-après le référent données personnelles :
- Référent données personnelles : aucun DPO distinct. Référent : M. Alan-Edean SENOUCI, entrepreneur individuel (EI), alansenouci@nimblysa.com — +33752073453, 30 rue André Sabatier, 69520 Grigny.
Il est précisé que la désignation d'un délégué à la protection des données au sens de l'article 37 du RGPD n'est pas nécessairement obligatoire au regard de l'activité de l'éditeur. Le référent désigné ci-dessus constitue en tout état de cause un interlocuteur unique, chargé de recevoir les demandes des personnes concernées et d'assurer le suivi des obligations de conformité. Ses coordonnées figurent également à l'article 19.
Article 3. Principes gouvernant les traitements (article 5 du RGPD)
L'éditeur traite les données à caractère personnel dans le respect des principes énoncés à l'article 5 du RGPD. Ces principes irriguent l'ensemble des traitements décrits ci-après.
3.1 Licéité, loyauté et transparence
Les données sont traitées de manière licite, loyale et transparente au regard de la personne concernée. Chaque traitement repose sur l'une des bases légales prévues à l'article 6 du RGPD, identifiée à l'article 5 de la présente politique. La personne est informée, au moment de la collecte, des caractéristiques essentielles du traitement.
3.2 Limitation des finalités
Les données sont collectées pour des finalités déterminées, explicites et légitimes. Elles ne font pas l'objet d'un traitement ultérieur incompatible avec ces finalités. Toute nouvelle finalité fait l'objet d'une information préalable et, le cas échéant, du recueil d'une nouvelle base légale.
3.3 Minimisation des données
Seules sont collectées les données adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités. Les formulaires distinguent les champs obligatoires des champs facultatifs, ainsi qu'il est précisé à l'article 8.
3.4 Exactitude
Les données sont exactes et, si nécessaire, tenues à jour. Les personnes concernées peuvent solliciter la rectification des données inexactes ou incomplètes, dans les conditions prévues à l'article 13.
3.5 Limitation de la conservation
Les données sont conservées sous une forme permettant l'identification des personnes pendant une durée n'excédant pas celle nécessaire aux finalités, selon les durées précisées à l'article 11. Au-delà, elles sont supprimées ou anonymisées, sous réserve des archivages imposés par la loi.
3.6 Intégrité et confidentialité
Les données sont traitées de façon à garantir une sécurité appropriée, y compris la protection contre le traitement non autorisé ou illicite et contre la perte, la destruction ou les dégâts d'origine accidentelle, à l'aide de mesures techniques et organisationnelles décrites à l'article 12.
3.7 Responsabilité
L'éditeur est en mesure de démontrer le respect des principes ci-dessus, conformément au principe de responsabilité posé par l'article 5, paragraphe 2, du RGPD. Il tient à cet effet la documentation appropriée, notamment un registre des activités de traitement et la documentation des tests de mise en balance afférents aux traitements fondés sur l'intérêt légitime.
Article 4. Catégories de personnes concernées
Les traitements décrits par la présente politique concernent les catégories de personnes physiques suivantes.
4.1 Les prospects
Il s'agit des personnes, agissant dans un cadre professionnel, qui n'ont pas encore souscrit d'abonnement mais qui ont manifesté un intérêt pour la plateforme, sollicité une démonstration, téléchargé une ressource ou fait l'objet d'une démarche de prospection de la part de l'éditeur.
4.2 Les clients et leurs interlocuteurs
Il s'agit des personnes physiques qui, au sein d'un client professionnel, concluent l'abonnement, en assurent le suivi ou constituent les interlocuteurs de la relation contractuelle : signataires, gestionnaires de compte, responsables administratifs et comptables, correspondants techniques. Pour Le Client, le signataire identifié est [Non renseigné] ([Non renseigné]).
4.3 Les contacts professionnels
Il s'agit des personnes physiques rencontrées dans un cadre professionnel, notamment à l'occasion de salons, de mises en relation ou d'échanges d'affaires, dont les coordonnées professionnelles sont conservées à des fins de gestion de la relation.
4.4 Les utilisateurs du site
Il s'agit de toute personne qui consulte le site internet de la plateforme, renseigne un formulaire de contact ou navigue sur les pages accessibles au public, indépendamment de toute relation contractuelle.
Ne relèvent pas de la présente politique les personnes dont les données sont traitées au sein de la plateforme pour le compte d'un client, notamment les techniciens et intervenants de Le Client dont le nom figure sur les rapports d'intervention ; ces traitements relèvent du client responsable et de l'accord de traitement, ainsi qu'il est rappelé à l'article 16.
Article 5. Finalités et bases légales des traitements
Chaque traitement poursuit une ou plusieurs finalités déterminées et repose sur une base légale identifiée parmi celles prévues à l'article 6 du RGPD. Le tableau ci-dessous, qui constitue le coeur de la présente politique, recense les traitements dont l'éditeur est responsable.
| Finalité | Base légale (art. 6 RGPD) | Catégories de données |
|---|---|---|
| Gestion des comptes et de l'accès à la plateforme | Exécution du contrat (art. 6.1.b) | Identité, identifiants de connexion, adresse électronique, journal de connexion |
| Gestion de la relation commerciale et contractuelle | Exécution du contrat ou mesures précontractuelles (art. 6.1.b) | Identité, fonction, coordonnées professionnelles, historique des échanges |
| Exécution des abonnements et facturation | Exécution du contrat (art. 6.1.b) | Identité, coordonnées, données de facturation et de paiement |
| Support technique et assistance | Exécution du contrat (art. 6.1.b) ; intérêt légitime (art. 6.1.f) | Identité, coordonnées, contenu des demandes, historique des tickets |
| Prospection commerciale vers des professionnels | Intérêt légitime (art. 6.1.f) | Coordonnées professionnelles, fonction, société |
| Prospection vers des non-professionnels | Consentement (art. 6.1.a ; art. L. 34-5 CPCE) | Adresse électronique |
| Respect des obligations comptables et fiscales | Obligation légale (art. 6.1.c) | Identité, données de facturation, pièces comptables |
| Respect des autres obligations légales et gestion des demandes de droits | Obligation légale (art. 6.1.c) | Identité, objet de la demande, justificatifs |
| Sécurité du site et de la plateforme, journalisation | Intérêt légitime (art. 6.1.f) | Adresse IP, journaux techniques, données de connexion |
| Amélioration du service et mesures statistiques agrégées | Intérêt légitime (art. 6.1.f) ou consentement pour les traceurs | Données d'usage, données de navigation |
5.0 Description détaillée des finalités
Gestion commerciale et relation contractuelle. L'éditeur traite les données des interlocuteurs des clients et prospects afin de gérer les demandes de renseignement, d'établir les devis, de conclure et de suivre les abonnements, de tenir à jour le fichier de la clientèle et d'assurer le suivi de la relation dans la durée. Ce traitement permet également d'adresser les informations relatives à la vie du service, telles que les évolutions fonctionnelles ou les opérations de maintenance planifiée.
Exécution des abonnements. La fourniture du service suppose la création et la gestion des comptes d'accès, l'attribution des rôles et habilitations, l'ouverture et la fermeture des droits d'accès, ainsi que le suivi technique de l'abonnement souscrit. Ce traitement est strictement nécessaire à l'exécution du contrat conclu avec le client, notamment Le Client.
Support et assistance. L'éditeur traite les données nécessaires à la prise en charge des demandes d'assistance, au diagnostic des incidents et au suivi de leur résolution. La conservation de l'historique des échanges permet d'améliorer la qualité du support et de conserver la trace des interventions.
Prospection commerciale. L'éditeur adresse aux professionnels susceptibles d'être intéressés des sollicitations relatives à la plateforme et à ses évolutions. Chaque sollicitation comporte un moyen simple et gratuit de s'opposer à la réception de nouvelles sollicitations.
Obligations légales et comptables. L'éditeur conserve les pièces comptables et les éléments requis par la réglementation fiscale et comptable, et traite les données nécessaires à la réponse aux demandes des autorités habilitées ainsi qu'à la gestion des demandes d'exercice de droits.
Sécurité du site et de la plateforme. L'éditeur traite les données de connexion et les journaux techniques afin de détecter et de prévenir les atteintes à la sécurité, de garantir la disponibilité et l'intégrité du service et de conserver les traces nécessaires à l'analyse des incidents.
5.1 Précisions sur les traitements fondés sur l'exécution du contrat
Lorsque le traitement est nécessaire à l'exécution d'un contrat auquel la personne est partie, ou à l'exécution de mesures précontractuelles prises à sa demande, la base légale est l'article 6, paragraphe 1, sous b, du RGPD. Tel est le cas de la gestion des comptes, de l'exécution des abonnements et de la facturation. La fourniture des données correspondantes conditionne la conclusion et l'exécution du contrat.
5.2 Précisions sur les traitements fondés sur l'intérêt légitime
Certains traitements reposent sur l'intérêt légitime de l'éditeur, au sens de l'article 6, paragraphe 1, sous f, du RGPD. Tel est le cas de la prospection vers des professionnels, de la sécurité du site et de la journalisation, ainsi que d'une partie du support. Pour chacun de ces traitements, l'éditeur a procédé à un test de mise en balance à trois branches, conformément aux lignes directrices 01/2024 du Comité européen de la protection des données : identification de l'intérêt poursuivi, vérification de la nécessité du traitement, et mise en balance avec les droits et libertés des personnes concernées. La documentation de ce test est conservée au dossier. La personne concernée dispose, pour ces traitements, d'un droit d'opposition dont les modalités sont exposées à l'article 13.
5.3 Précisions sur la prospection commerciale
La prospection commerciale par voie électronique vers des professionnels, portant sur des produits ou services analogues à l'activité de la personne démarchée, est fondée sur l'intérêt légitime de l'éditeur, sous réserve d'un moyen simple et gratuit d'opposition offert lors de chaque sollicitation. La prospection vers des personnes n'agissant pas dans un cadre professionnel repose en revanche sur le consentement préalable, conformément à l'article L. 34-5 du Code des postes et des communications électroniques. Le consentement peut être retiré à tout moment, sans que ce retrait ne remette en cause la licéité du traitement fondé sur le consentement effectué avant celui-ci.
5.4 Précisions sur les obligations légales
Certains traitements sont imposés par la loi. Tel est le cas de la conservation des pièces comptables, fondée sur l'article L. 123-22 du Code de commerce, ou du traitement des demandes d'exercice de droits, dont la gestion et la conservation répondent à une obligation légale de l'éditeur. La base légale est alors l'article 6, paragraphe 1, sous c, du RGPD.
5.5 Absence de décision automatisée et de profilage
L'éditeur ne met en oeuvre, dans le cadre des traitements couverts par la présente politique, aucune décision produisant des effets juridiques ou affectant de manière significative les personnes concernées et fondée exclusivement sur un traitement automatisé, au sens de l'article 22 du RGPD. L'assistant d'aide au diagnostic intégré et la fonction de recommandations techniques dénommée Advisor, intégrés à la plateforme, fournissent des pistes d'analyse et des recommandations à titre indicatif et ne se substituent pas au jugement professionnel de l'utilisateur ; ils ne produisent aucune décision au sens de l'article 22 précité. Le traitement des échanges avec l'assistant et des données exploitées par l'Advisor est réalisé pour le compte du client et relève de l'accord de traitement.
Article 6. Catégories de données traitées
Selon les finalités, l'éditeur est amené à traiter les catégories de données suivantes.
6.1 Données d'identification et de contact
Nom, prénom, fonction, nom de la société, adresse électronique professionnelle, numéro de téléphone professionnel, adresse postale professionnelle.
6.2 Données de compte et de connexion
Identifiant de connexion, mot de passe sous forme chiffrée, rôle et habilitations, historique des connexions et des actions au sein de la plateforme pour les seules données relevant de la gestion du compte.
6.3 Données relatives à la relation commerciale
Historique des échanges, demandes, devis, contrats, correspondances, préférences exprimées, statut de la relation.
6.4 Données de facturation et de paiement
Coordonnées de facturation, montant et objet des abonnements, références de règlement, pièces comptables. L'éditeur ne conserve pas les données bancaires complètes lorsque le paiement est opéré par l'intermédiaire d'un prestataire spécialisé.
6.5 Données de support
Contenu des demandes d'assistance, historique des tickets, éléments techniques nécessaires au traitement de la demande.
6.6 Données techniques et de navigation
Adresse IP, journaux de connexion et d'événements, type de navigateur et de terminal, pages consultées, données issues des traceurs sous réserve du consentement lorsque celui-ci est requis, dans les conditions précisées à l'article 15.
L'éditeur ne collecte pas, dans le cadre des traitements dont il est responsable, de données relevant des catégories particulières visées à l'article 9 du RGPD, ni de données relatives aux condamnations pénales et infractions visées à l'article 10.
Article 7. Sources des données
Les données traitées sont, pour l'essentiel, collectées directement auprès de la personne concernée, notamment lorsqu'elle :
- renseigne un formulaire de contact ou de demande de démonstration ;
- crée ou utilise un compte sur la plateforme ;
- souscrit un abonnement ou échange avec l'éditeur dans le cadre de la relation commerciale ;
- sollicite le support technique ;
- navigue sur le site internet.
Dans certains cas, des données peuvent être collectées de manière indirecte, notamment auprès de l'employeur de la personne concernée lorsqu'un client désigne ses interlocuteurs, ou à partir de sources professionnelles accessibles au public dans le cadre d'opérations de prospection. Lorsque les données ne sont pas collectées directement auprès de la personne, l'éditeur fournit l'information requise par l'article 14 du RGPD dans un délai raisonnable et, au plus tard, dans le mois suivant la collecte, ou lors de la première communication avec la personne concernée.
Article 8. Caractère obligatoire ou facultatif de la collecte
Sur les formulaires de collecte, les champs dont le renseignement est nécessaire sont signalés comme obligatoires ; les autres champs sont facultatifs. Le caractère obligatoire de certaines données résulte soit de la nécessité d'exécuter le contrat, soit d'une obligation légale pesant sur l'éditeur.
Le défaut de fourniture des données signalées comme obligatoires peut empêcher la création du compte, la conclusion ou l'exécution de l'abonnement, ou le traitement d'une demande. Le défaut de fourniture des données facultatives est en revanche sans conséquence sur l'accès au service, mais peut limiter la qualité ou la personnalisation de la relation.
Article 9. Destinataires et sous-traitants
9.1 Destinataires internes
Les données sont accessibles aux seules personnes habilitées intervenant pour le compte de l'éditeur, dans la limite de leurs attributions et selon le principe du moindre privilège.
9.2 Sous-traitants et prestataires
L'éditeur recourt à des prestataires agissant en qualité de sous-traitants au sens de l'article 28 du RGPD, lesquels ne traitent les données que sur instruction documentée de l'éditeur et sous des garanties contractuelles appropriées. Les catégories de sous-traitants sont les suivantes :
- hébergement de la plateforme et des données ;
- outillage de gestion de la relation commerciale ;
- prestataire de facturation et d'encaissement ;
- outil de gestion du support et des tickets ;
- prestataire d'envoi de courriels et de prospection ;
- outil de mesure d'audience du site, sous réserve du consentement lorsqu'il est requis.
La liste nominative des sous-traitants de l'éditeur est tenue à jour et communiquée sur demande adressée au référent données. Elle est constituée des prestataires suivants :
- Google Ireland Limited — hébergement, Auth, Firestore, Storage, notifications (Firebase / Google Cloud) ;
- Google Ireland Limited — Gemini et Cloud Vision (assistant, indexation, OCR) ;
- Stripe Payments Europe, Limited — paiement carte / SEPA ;
- Firebase Analytics / Google Analytics 4 — mesure d'audience.
9.3 Autres destinataires
Les données peuvent également être communiquées à l'expert-comptable de l'éditeur, à l'administration fiscale et sociale, ainsi qu'aux autorités et juridictions habilitées, dans la stricte mesure requise par la loi ou pour la constatation, l'exercice ou la défense d'un droit en justice.
L'éditeur ne procède à aucune vente ni location des données à caractère personnel à des tiers.
Article 10. Hébergement et transferts hors de l'Union européenne
10.1 Hébergement dans l'Union européenne
L'hébergement des données et les traitements associés sont réalisés au sein de l'Union européenne. L'éditeur ne procède à aucun transfert de données hors de l'Union européenne par défaut. L'identité de l'hébergeur est la suivante :
| Élément | Valeur |
|---|---|
| Hébergeur | Google Ireland Limited |
| Adresse | Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irlande |
| Téléphone | +353 1 543 1000 |
| Localisation des données du Service | UE, région europe-west4 (Pays-Bas) |
10.2 Encadrement des transferts éventuels
Dans l'hypothèse où l'éditeur serait amené, à l'avenir, à recourir à un sous-traitant ultérieur situé hors de l'Union européenne, un tel transfert ne serait mis en oeuvre qu'après information préalable et sous réserve de garanties appropriées au sens du chapitre V du RGPD. Ces garanties consisteraient, selon le pays destinataire :
- en une décision d'adéquation de la Commission européenne au sens de l'article 45 du RGPD ;
- à défaut, en la conclusion des clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021, au sens de l'article 46 du RGPD, assorties le cas échéant de mesures supplémentaires et d'une analyse d'impact du transfert.
La personne concernée peut obtenir une copie des garanties mises en oeuvre en adressant une demande au référent données.
Article 11. Durées de conservation
Les données sont conservées pendant une durée n'excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées. L'éditeur distingue la durée de conservation en base active, pendant laquelle les données sont couramment utilisées, de la durée d'archivage intermédiaire, justifiée par le respect d'une obligation légale ou par la conservation d'une preuve en cas de litige jusqu'à l'expiration des délais de prescription applicables. Les durées appliquées sont les suivantes :
| Traitement | Durée de conservation | Fondement |
|---|---|---|
| Gestion des comptes et accès à la plateforme | Durée de la relation contractuelle, puis suppression | Nécessité de l'exécution du contrat |
| Gestion de la relation commerciale et contractuelle | Durée de la relation, puis archivage jusqu'aux délais de prescription | Intérêt légitime et preuve |
| Facturation et pièces comptables | 10 ans à compter de la clôture de l'exercice | Art. L. 123-22 C. com. |
| Support technique et tickets | Durée de la relation, puis archivage limité | Nécessité du support et preuve |
| Prospection commerciale | 3 ans à compter du dernier contact émanant du prospect | Référentiels CNIL |
| Preuve du consentement à la prospection | Durée de validité du consentement, puis 3 ans | Charge de la preuve (art. 7 RGPD) |
| Journaux de connexion et de sécurité | 6 à 12 mois | Recommandation CNIL |
| Gestion des demandes d'exercice de droits | Durée du traitement de la demande, puis archivage | Obligation légale et preuve |
Les durées précises appliquées par l'éditeur, lorsqu'elles sont susceptibles d'adaptation, sont récapitulées ci-dessous, tenues à jour et communicables sur demande :
| Catégorie | Durée |
|---|---|
| Compte et connexion (nom, e-mail, habilitations) | Durée du compte, puis 12 mois après clôture |
| Acceptation des CGU | Durée du compte + 5 ans (preuve contractuelle) |
| Relation commerciale et facturation | 10 ans (obligations comptables / fiscales) |
| Journaux techniques et sécurité | 12 mois |
| Journaux d'usage de l'assistant (sans le texte intégral) | 12 mois |
| Contenus Client (rapports, docs, stocks, prestataires, chats) | Durée de l'abonnement, puis restitution / suppression sous 90 jours, sauf instruction contraire du Client |
| Copies techniques (sauvegardes, index, fichiers Gemini) | Alignées sur les Contenus Client ; purge avec le cycle de sauvegarde, au plus tard 90 jours après la fin de contrat |
| Cookies nécessaires (session, hors-ligne) | Durée de la session / de l'appareil |
| Mesure d'audience (GA4) | Selon le paramétrage Analytics, 13 mois max |
| Signalements / réclamations | 5 ans à compter de la clôture du dossier |
Au terme des durées applicables, les données sont supprimées ou anonymisées de manière irréversible. Les données archivées à des fins probatoires ou légales font l'objet d'un accès restreint, limité aux seules personnes habilitées à en connaître.
Article 12. Sécurité des données (article 32 du RGPD)
L'éditeur met en oeuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures comprennent notamment :
- l'authentification individuelle des utilisateurs et la gestion des habilitations selon le principe du moindre privilège ;
- le chiffrement des flux de communication et le stockage des mots de passe sous forme chiffrée ;
- la journalisation des accès et des actions, ainsi que la surveillance des événements de sécurité ;
- le cloisonnement des données entre les différents clients de la plateforme ;
- la réalisation de sauvegardes régulières et la vérification de leur restaurabilité ;
- la sensibilisation des personnes habilitées et l'encadrement contractuel des sous-traitants.
Ces mesures sont revues périodiquement afin de tenir compte de l'évolution des risques, de l'état des connaissances techniques et du coût de mise en oeuvre. L'éditeur veille à n'ouvrir l'accès aux données qu'aux seules personnes qui en ont besoin pour l'accomplissement de leurs missions, et à retirer les accès devenus sans objet.
L'éditeur impose à ses sous-traitants des garanties de sécurité équivalentes, par la voie d'engagements contractuels conformes à l'article 28 du RGPD. Il s'assure notamment que ses sous-traitants présentent des garanties suffisantes quant à la mise en oeuvre de mesures techniques et organisationnelles appropriées, et qu'ils ne recrutent pas de sous-traitant ultérieur sans autorisation.
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes, l'éditeur notifie la violation à la Commission nationale de l'informatique et des libertés dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, conformément à l'article 33 du RGPD. Lorsque la violation est susceptible d'engendrer un risque élevé, les personnes concernées en sont informées dans les conditions de l'article 34. L'éditeur documente toute violation, qu'elle soit notifiée ou non, ainsi que les mesures prises pour y remédier.
Article 13. Vos droits et leurs modalités d'exercice
Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, toute personne concernée dispose des droits détaillés ci-après. Ces droits peuvent être exercés selon les modalités précisées au paragraphe 13.9.
Le tableau suivant récapitule les droits ouverts et le délai de réponse de principe applicable à chacun d'eux.
| Droit | Fondement | Délai de réponse de principe |
|---|---|---|
| Accès | Art. 15 RGPD | 1 mois (extensible à 3 mois si complexité) |
| Rectification | Art. 16 RGPD | 1 mois |
| Effacement | Art. 17 RGPD | 1 mois |
| Limitation | Art. 18 RGPD | 1 mois |
| Portabilité | Art. 20 RGPD | 1 mois |
| Opposition | Art. 21 RGPD | 1 mois |
| Retrait du consentement | Art. 7 RGPD | Sans délai |
| Directives post mortem | Art. 85 loi n° 78-17 | 1 mois |
13.1 Droit d'accès (article 15)
Vous avez le droit d'obtenir la confirmation que des données vous concernant sont ou ne sont pas traitées et, lorsqu'elles le sont, l'accès à ces données ainsi qu'aux informations relatives au traitement : finalités, catégories de données, destinataires, durée de conservation, origine des données et existence de vos autres droits. Vous pouvez obtenir une copie des données faisant l'objet du traitement.
13.2 Droit de rectification (article 16)
Vous avez le droit d'obtenir, dans les meilleurs délais, la rectification des données inexactes vous concernant, ainsi que le complètement des données incomplètes, y compris par la fourniture d'une déclaration complémentaire.
13.3 Droit à l'effacement (article 17)
Vous avez le droit d'obtenir l'effacement de vos données dans les cas prévus par le RGPD, notamment lorsque les données ne sont plus nécessaires au regard des finalités, lorsque vous retirez le consentement sur lequel repose le traitement ou lorsque vous vous opposez à un traitement fondé sur l'intérêt légitime en l'absence de motif légitime impérieux. Ce droit connaît des exceptions, notamment lorsque le traitement est nécessaire au respect d'une obligation légale ou à la constatation, l'exercice ou la défense d'un droit en justice.
13.4 Droit à la limitation du traitement (article 18)
Vous avez le droit d'obtenir la limitation du traitement, notamment lorsque vous contestez l'exactitude des données, pendant la durée permettant à l'éditeur de la vérifier, ou lorsque vous vous êtes opposé au traitement, pendant la vérification des motifs légitimes de l'éditeur.
13.5 Droit d'opposition (article 21)
Vous avez le droit de vous opposer, à tout moment, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l'intérêt légitime de l'éditeur. Vous disposez en outre d'un droit d'opposition absolu et inconditionnel à tout traitement de vos données à des fins de prospection commerciale ; l'éditeur y fait droit sans avoir à justifier d'un motif.
13.6 Droit à la portabilité (article 20)
Pour les données que vous avez fournies et dont le traitement est fondé sur le consentement ou sur l'exécution d'un contrat, et lorsque le traitement est effectué à l'aide de procédés automatisés, vous avez le droit de recevoir ces données dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable de traitement.
13.7 Droit de retirer le consentement
Lorsque le traitement est fondé sur votre consentement, vous avez le droit de le retirer à tout moment. Le retrait est aussi simple à exercer que le recueil du consentement. Il ne compromet pas la licéité du traitement fondé sur le consentement effectué avant ce retrait.
13.8 Directives relatives au sort des données après le décès
Conformément à l'article 85 de la loi Informatique et Libertés, vous avez le droit de définir des directives relatives à la conservation, à l'effacement et à la communication de vos données après votre décès. Ces directives, générales ou particulières, peuvent être enregistrées auprès d'un tiers de confiance certifié ou communiquées à l'éditeur. En l'absence de directives, les héritiers peuvent exercer certains droits, notamment pour organiser et régler la succession du défunt.
13.9 Modalités et délais d'exercice
Vos droits s'exercent auprès du référent données dont les coordonnées figurent aux articles 2 et 19. La demande peut être adressée par voie électronique ou par courrier. Afin de protéger vos données, l'éditeur peut, en cas de doute raisonnable sur l'identité du demandeur, solliciter la communication d'un justificatif d'identité, dans une mesure proportionnée.
L'éditeur répond à votre demande dans les meilleurs délais et, en tout état de cause, dans un délai d'un mois à compter de sa réception. Ce délai peut être prolongé de deux mois supplémentaires compte tenu de la complexité et du nombre de demandes, auquel cas vous en êtes informé dans le mois suivant la réception de la demande. L'exercice de ces droits est gratuit, sauf demande manifestement infondée ou excessive, notamment par son caractère répétitif.
Lorsque la demande est adressée par voie électronique, la réponse est fournie par le même canal, sauf demande contraire de la personne concernée. Si l'éditeur ne donne pas suite à une demande, il en informe la personne dans le même délai d'un mois, en précisant les motifs de son refus et la possibilité d'introduire une réclamation auprès de la CNIL et de former un recours juridictionnel.
Chaque demande d'exercice de droit fait l'objet d'un enregistrement permettant d'en assurer le suivi et de démontrer la réponse apportée. Cet enregistrement mentionne la date de réception, la nature du droit exercé, le traitement concerné et l'échéance de réponse.
Il est rappelé que l'exercice de certains droits peut se heurter à des limites tenant au respect d'obligations légales de conservation, au secret des affaires ou à la nécessité d'assurer la constatation, l'exercice ou la défense d'un droit en justice. En pareil cas, l'éditeur motive sa réponse et restreint la limitation apportée à ce qui est strictement nécessaire.
Article 14. Réclamation auprès de la CNIL
Si vous estimez, après avoir contacté l'éditeur, que vos droits ne sont pas respectés, vous disposez du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, autorité de contrôle compétente en France :
Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07. Site internet : www.cnil.fr.
L'éditeur vous invite toutefois à le saisir préalablement afin de rechercher une solution amiable et de traiter votre demande dans les meilleurs délais.
Article 15. Cookies et traceurs
Le site internet et la plateforme peuvent recourir à des cookies et autres traceurs. Les traceurs strictement nécessaires au fonctionnement du service ou à la fourniture d'un service expressément demandé sont déposés sans consentement préalable. Les traceurs non essentiels, notamment de mesure d'audience non exemptée, ne sont déposés qu'après recueil de votre consentement, que vous pouvez retirer à tout moment.
Les conditions de dépôt, les finalités, les durées de conservation des traceurs et les modalités de gestion de vos choix sont détaillées dans la politique de cookies, à laquelle il vous est renvoyé.
Article 16. Articulation avec le rôle de sous-traitant de l'éditeur
La présente politique couvre les seuls traitements dont l'éditeur est responsable de traitement, ainsi qu'il a été exposé au préambule et à l'article 1. Il importe de bien distinguer ces traitements de ceux pour lesquels l'éditeur agit en qualité de sous-traitant.
Les données à caractère personnel que Le Client (SIRET [Non renseigné], [Non renseigné]) dépose ou fait traiter au sein de la plateforme dans le cadre de son activité, notamment les noms des techniciens et intervenants figurant sur les documents et rapports d'intervention, relèvent de la responsabilité de ce client. Le client détermine seul les finalités et les moyens de ces traitements. L'éditeur n'intervient alors que comme sous-traitant, agissant sur instruction documentée du client et exclusivement pour les besoins de la fourniture du service.
Ces traitements sont régis par l'accord de traitement conclu entre l'éditeur et le client au titre de l'article 28 du RGPD, ainsi que par la politique de confidentialité propre au client. L'information des personnes concernées par ces traitements incombe au client responsable. Les personnes qui souhaitent exercer leurs droits à l'égard de ces données sont invitées à s'adresser au client concerné ; l'éditeur, saisi d'une telle demande, la transmet au client et lui apporte l'assistance prévue par l'accord de traitement.
Pour Le Client, le représentant identifié aux fins de cet accord est [Non renseigné] ([Non renseigné]).
Article 17. Protection des mineurs
La plateforme est un outil professionnel destiné à des clients agissant dans un cadre professionnel. Elle ne s'adresse pas aux mineurs et n'a pas vocation à collecter de données relatives à des mineurs. L'éditeur ne collecte pas sciemment de telles données dans le cadre des traitements dont il est responsable. S'il apparaissait qu'un mineur a communiqué des données le concernant, l'éditeur procéderait à leur suppression dans les meilleurs délais après en avoir eu connaissance.
Article 18. Modifications de la politique
La présente politique peut être modifiée afin de tenir compte de l'évolution des traitements, du service, de la réglementation ou des recommandations des autorités de contrôle. La version applicable est celle publiée sur le site internet à la date de la consultation. La date de dernière mise à jour figure ci-dessous.
En cas de modification substantielle, notamment portant sur les finalités, les bases légales ou les destinataires, l'éditeur en informe les personnes concernées par tout moyen approprié, préalablement à l'entrée en vigueur des modifications.
Version 1.0. Date de dernière mise à jour : 03/09/2026.
Article 19. Contact
Pour toute question relative à la présente politique ou pour exercer vos droits, vous pouvez contacter l'éditeur ou son référent données aux coordonnées suivantes :
- Adresse électronique dédiée : alansenouci@nimblysa.com
- Référent données personnelles : aucun DPO distinct. Référent : M. Alan-Edean SENOUCI, entrepreneur individuel (EI), alansenouci@nimblysa.com — +33752073453, 30 rue André Sabatier, 69520 Grigny
- Adresse postale : M. Alan-Edean SENOUCI, entrepreneur individuel (EI), Nimbly.sa, 30 rue André Sabatier, 69520 Grigny
- Site internet : https://nimblysa.com
L'éditeur s'engage à traiter votre demande avec diligence et dans le respect des délais prévus par la réglementation applicable.