Politique de confidentialité
Ce que nous collectons, pourquoi, pendant combien de temps, et ce que vous pouvez exiger de nous. Écrite pour être lue, pas pour être subie.
Qui est responsable
Le responsable du traitement des données personnelles décrites dans la présente politique est RAISON SOCIALE, ADRESSE SIEGE.
Pour toute question ou demande relative à vos données personnelles : [email protected].
Lorsque vous utilisez Calenday pour recevoir des réservations de vos propres clients, vous êtes responsable du traitement des données de vos invités et Calenday agit comme votre sous-traitant. Les modalités de cette relation figurent dans notre accord de sous-traitance.
Ce que nous collectons
À la création du compte : adresse e-mail, nom et prénom, mot de passe (stocké sous forme de condensat, jamais en clair), langue d’affichage, fuseau horaire.
À l’usage du service : les organisations et marques que vous créez, vos règles de disponibilité, vos types d’événements, vos réservations et leur historique, vos contacts, et les journaux techniques de connexion.
À la connexion d’une intégration : les jetons d’accès et de rafraîchissement délivrés par Google, Microsoft, Zoom, Stripe ou PayPal, chiffrés au repos en AES-GCM, ainsi que l’identifiant du compte connecté. Calenday ne voit ni ne stocke jamais votre mot de passe chez ces services.
À l’achat de la licence Lifetime : Stripe traite le paiement et Calenday ne conserve que l’identifiant de transaction et le statut de la licence. Calenday ne reçoit ni ne stocke jamais votre numéro de carte.
À la navigation sur ce site : les pages consultées et les données techniques de la requête HTTP, sous une forme agrégée et non identifiante.
Pourquoi, et sur quelle base légale
- Fournir le service — création du compte, calcul des disponibilités, confirmation des réservations, envoi des confirmations. Base légale : exécution du contrat.
- Envoyer les e-mails transactionnels — confirmations, rappels, annulations. Base légale : exécution du contrat.
- Sécuriser le service — limitation de débit, détection de fraude, journaux de connexion. Base légale : intérêt légitime à protéger le service et ses utilisateurs.
- Respecter les obligations comptables et fiscales — conservation des preuves d’achat. Base légale : obligation légale.
- Répondre à vos messages — échanges de support et d’avant-vente. Base légale : intérêt légitime à répondre à une demande que vous avez formulée.
Calenday ne vend pas de données personnelles, ne les loue pas, ne les transmet pas à des régies publicitaires, et ne les utilise pas pour entraîner des modèles d’apprentissage automatique.
Durées de conservation
- Données de compte : tant que votre compte existe, puis supprimées dans les trente jours suivant sa suppression.
- Réservations et contacts : tant que votre compte existe, ou jusqu’à ce que vous les supprimiez.
- Jetons d’intégration : jusqu’à la déconnexion de l’intégration, puis supprimés immédiatement.
- Pièces comptables : pendant la durée légale, actuellement DUREE CONSERVATION COMPTABLE.
- Journaux de connexion et de sécurité : douze mois.
Avec qui nous les partageons
Calenday s’appuie sur les sous-traitants suivants, chacun lié par un contrat qui restreint son intervention au traitement des données sur nos instructions :
- {{FOURNISSEUR_BASE_DE_DONNEES}} — base de données, authentification et stockage, région REGION DES DONNEES.
- {{HEBERGEUR}} — hébergement applicatif.
- Stripe — traitement du paiement de la licence Lifetime et, si vous l’activez, du paiement de vos propres réservations.
- PayPal — si vous l’activez, paiement de vos propres réservations.
- AcumbaMail — envoi des e-mails transactionnels.
- Google, Microsoft, Zoom — uniquement si vous avez connecté l’intégration correspondante, et pour ce que cette intégration exige.
Lorsqu’un transfert hors de l’Espace économique européen a lieu, il est encadré par les clauses contractuelles types de la Commission européenne ou par une décision d’adéquation.
Vos droits
En application du RGPD, vous pouvez demander l’accès à vos données, leur rectification, leur effacement, la limitation de leur traitement, leur portabilité dans un format lisible par machine, et vous opposer aux traitements fondés sur l’intérêt légitime.
Les contacts et l’historique de réservation s’exportent en CSV depuis votre tableau de bord à tout moment, sans nous solliciter. Pour toute autre demande, écrivez à [email protected]. Votre demande est accusée sous soixante-douze heures et traitée dans le délai d’un mois.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de votre autorité de contrôle nationale — en France, la CNIL (cnil.fr).
Sécurité
Les jetons tiers sont chiffrés au repos en AES-GCM. Toutes les tables de la base appliquent la sécurité au niveau des lignes : les données sont cloisonnées par organisation au niveau de la base, et pas seulement dans le code applicatif. Les comptes peuvent exiger un second facteur TOTP. Les signatures des webhooks de paiement sont vérifiées et dédoublonnées avant toute écriture.
Calenday ne détient aucune certification SOC 2, ISO 27001 ou HIPAA. Nous décrivons les mesures réellement en place plutôt que d’afficher un label que nous n’avons pas.
Auto-hébergement
Si vous déployez Calenday sur votre propre infrastructure, vous êtes seul responsable du traitement des données qui y sont stockées. L’éditeur n’y a aucun accès, et la présente politique ne s’applique alors qu’à votre usage de ce site et à un éventuel achat de licence.
Modifications
La présente politique peut être mise à jour. Toute modification substantielle est annoncée par e-mail aux titulaires de compte au moins quinze jours avant son entrée en vigueur.