RhinoQR
RhinoQR
v0.6.11 · BETAAnalyse des pièces : plus rapide, et juste dans toutes les unités
← Toutes les informations légales

Accord de traitement de données à caractère personnel

Dernière mise à jour : 13 août 2026

Version en vigueur : 2026-08-13

Le présent accord est l'annexe des Conditions Générales de Vente prévue par l'article 28 du règlement (UE) 2016/679 (« RGPD »). Il est accepté en même temps que les CGV, par un administrateur de l'organisation cliente. Le « Client » désigne l'organisation identifiée dans le compte RhinoQR, responsable du traitement ; le « Prestataire » désigne l'Éditeur tel qu'identifié dans les Mentions légales, sous-traitant.

1. Objet

Le présent accord encadre le traitement de données à caractère personnel réalisé par le Prestataire pour le compte du Client dans le cadre des Conditions Générales de Vente en vigueur (ci-après « le Contrat principal »).

En cas de contradiction, le présent accord prévaut sur le Contrat principal pour tout ce qui concerne la protection des données à caractère personnel.

2. Description du traitement

Nature et finalité

Hébergement et exploitation d'une application de suivi d'éléments industriels : gestion des comptes utilisateurs, traçabilité des opérations de production, stockage et consultation de documents et de modèles 3D, annotations collaboratives, notifications.

Personnes concernées

Les utilisateurs désignés par le Client : ses salariés, ses intérimaires et, le cas échéant, les intervenants extérieurs auxquels il ouvre un accès.

Catégories de données traitées

  • Identification : identifiant de connexion, nom affiché, rôle, appartenance à une organisation.
  • Authentification : empreinte de mot de passe et sel (scrypt), secret TOTP chiffré (AES-256-GCM), codes de secours, empreinte des jetons de session — jamais les jetons eux-mêmes.
  • Journaux techniques : adresse IP, agent utilisateur, horodatage, action réalisée, identifiant et nom de l'auteur de l'action.
  • Activité de production : scans de codes QR, changements d'état, événements de production portant le nom de l'opérateur.
  • Contenus déposés : documents, photographies, modèles 3D et annotations — susceptibles de contenir incidemment des données personnelles, selon ce que le Client y dépose.
  • Facturation : données transmises au prestataire de paiement ; le Service ne stocke aucun numéro de carte.

Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée, et le Service n'est pas conçu pour en recevoir. Aucun profilage, aucune décision automatisée au sens de l'article 22, aucune mesure d'audience, aucun traceur publicitaire.

Le traitement dure aussi longtemps que le Contrat principal, sous réserve des durées de conservation de l'article 6.

3. Obligations du Prestataire

Le Prestataire s'engage à :

  • ne traiter les données que sur instruction documentée du Client, et uniquement pour l'exécution du Contrat principal ;
  • informer le Client s'il estime qu'une instruction constitue une violation du RGPD ;
  • garantir la confidentialité des données et veiller à ce que toute personne autorisée à y accéder soit soumise à une obligation de confidentialité ;
  • mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 11 ;
  • assister le Client dans la réponse aux demandes d'exercice de droits (article 5) ;
  • notifier toute violation de données selon la procédure de l'article 7 ;
  • assister le Client dans la tenue de son registre et, le cas échéant, dans la réalisation d'une analyse d'impact ;
  • supprimer ou restituer les données à la fin du Contrat principal (article 8) ;
  • tenir à disposition du Client les informations nécessaires pour démontrer le respect du présent accord.

4. Sous-traitants ultérieurs

Le Client autorise le recours aux sous-traitants ultérieurs suivants. Cette liste est exhaustive à la date de version du présent accord et a été établie par lecture du code source, non déduite des dépendances déclarées.

  • Vercel Inc. — hébergement de l'application, exécution des routes et des tâches planifiées (États-Unis). Données transmises : l'ensemble du trafic applicatif.
  • Neon, LLC — base de données PostgreSQL (société du groupe Databricks) (États-Unis). Données transmises : toutes les métadonnées, les comptes et les journaux.
  • Cloudflare, Inc. — stockage des fichiers déposés (Cloudflare R2) et protection anti-robot du formulaire de connexion (Turnstile) (États-Unis). Données transmises : les fichiers déposés ; l'interaction avec le formulaire de connexion.
  • Stripe Payments Europe, Limited — paiement et facturation (Irlande, avec des transferts encadrés par un addendum dédié). Données transmises : les données de facturation et l'état de l'abonnement. Les numéros de carte ne transitent jamais par le Service.
  • Functional Software, Inc. (Sentry) — journalisation des erreurs et mesures de performance techniques (données hébergées dans l'Union européenne (région UE) ; éditeur établi aux États-Unis). Données transmises : des traces d'erreur et des durées de chargement, sans données personnelles ni enregistrement d'écran (`sendDefaultPii: false`).
  • Resend (Plus Five Five, Inc.) — envoi des courriels de service : lien d'inscription, réinitialisation de mot de passe (États-Unis, avec traitement en région européenne (Irlande) pour ce compte). Données transmises : l'adresse e-mail du destinataire et le contenu du message. Aucun contenu d'atelier, aucun document.
  • Mistral AI — reconnaissance de pièces — fonction optionnelle, désactivée par défaut (France). Données transmises : uniquement la fiche géométrique d'une pièce : type de forme, dimensions, matière, désignation normalisée. Aucun fichier, aucune géométrie brute, aucune donnée personnelle.

Ce qui ne sort pas

Les polices de caractères sont téléchargées à la compilation et servies depuis le domaine du Service : aucun appel du navigateur vers un tiers. Aucun outil de mesure d'audience ni de suivi publicitaire n'est utilisé.

Transferts hors Union européenne

Vercel Inc. ; Neon, LLC ; Cloudflare, Inc. ; Functional Software, Inc. (Sentry) ; et Resend (Plus Five Five, Inc.) sont des sociétés américaines. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par l'adhésion du destinataire au cadre de protection des données UE–États-Unis. Les accords correspondants sont archivés par le Prestataire et communiqués au Client sur demande, de même que la région d'hébergement retenue chez chacun.

Changement de sous-traitant

Le Prestataire informe le Client de tout projet d'ajout ou de remplacement de sous-traitant ultérieur avec un préavis de trente (30) jours, permettant au Client de s'y opposer. Lorsque le changement est imposé par un fournisseur d'infrastructure qui n'accorde lui-même qu'un préavis plus court, l'information est donnée sans délai dès sa connaissance, le cas échéant après la prise d'effet ; le droit d'opposition du Client reste entier. En cas d'opposition légitime, chaque Partie peut résilier le Contrat principal sans indemnité.

5. Droits des personnes concernées

Le Prestataire assiste le Client dans le traitement des demandes. État réel des moyens disponibles, sans embellissement :

  • Accès et portabilité : un administrateur du Client exporte à tout moment l'intégralité des données de son organisation, au format JSON, depuis l'application. Une archive complète incluant les fichiers eux-mêmes est fournie par le Prestataire sur demande.
  • Rectification : directement par un administrateur du Client, dans l'application.
  • Effacement : suppression du compte par un administrateur du Client.
  • Limitation : désactivation du compte par un administrateur du Client.
  • Opposition : sans objet, le traitement reposant sur l'exécution du contrat et non sur l'intérêt légitime.

Réserve à connaître sur l'effacement : le nom de l'auteur d'une action subsiste en copie dans le journal d'audit et dans les événements de production, jusqu'à l'expiration de leur durée de conservation. Cette conservation est justifiée par la sécurité du Service et par l'intégrité de l'historique de fabrication, et elle est bornée à 12 mois pour le journal d'audit.

Le Prestataire ne répond jamais directement à une personne concernée : il transmet la demande au Client, seul responsable du traitement.

6. Durées de conservation

Durées réellement appliquées, par une tâche planifiée quotidienne :

  • Journal d'audit (adresse IP, agent utilisateur, nom de l'auteur) : 12 mois.
  • Tentatives de connexion (adresse IP, identifiant), succès comme échecs : 12 mois.
  • Sessions expirées : purge quotidienne.
  • Éléments supprimés (corbeille) : 30 jours, puis purge définitive incluant les fichiers stockés.
  • Comptes et contenus actifs : durée du Contrat principal, puis article 8.

7. Violation de données

Le Prestataire notifie au Client toute violation de données dans les vingt-quatre (24) heures suivant sa connaissance effective, afin de permettre au Client de respecter son propre délai de 72 heures vis-à-vis de la CNIL.

La notification précise, dans la mesure du disponible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et les coordonnées du point de contact.

Le Prestataire documente toute violation, y compris celles qu'il n'estime pas notifiables, et tient cette documentation à disposition du Client.

Moyens de détection réellement en place : journal d'audit couvrant plus de 70 types d'actions ; détection d'anomalies (connexion depuis un nouveau pays ou une nouvelle adresse IP, rafales de scans en dehors des heures ouvrables, export massif, création sérielle de comptes, déconnexion d'un compte superadministrateur) ; limitation des tentatives de connexion ; surveillance des erreurs applicatives, et de l'échec comme du silence des sauvegardes.

8. Sort des données en fin de contrat

À la fin du Contrat principal, le Client choisit, dans un délai de trente (30) jours, la restitution de ses données dans un format structuré et couramment utilisé puis leur suppression, ou leur suppression immédiate. À défaut de choix exprimé dans ce délai, le Prestataire procède à la suppression.

La suppression porte sur la base de données et sur les fichiers stockés. Les sauvegardes existantes s'effacent par rotation dans un délai maximal de trois (3) mois (douze sauvegardes hebdomadaires conservées). Le Prestataire remet une attestation de suppression sur demande.

9. Audit

Le Client peut, une fois par an et à ses frais, après un préavis de trente jours, faire vérifier le respect du présent accord. Le Prestataire peut satisfaire à cette obligation en communiquant sa documentation technique et le résultat de ses contrôles automatisés.

10. Acceptation, version et droit applicable

Le présent accord est conclu par voie électronique, comme l'admet expressément l'article 28.9 du RGPD. Il est accepté par un administrateur de l'organisation cliente, seul habilité à engager le responsable de traitement ; la date, la version acceptée et l'adresse IP de l'acceptation sont conservées.

Chaque version porte un identifiant daté et reste consultable à son adresse propre après avoir été remplacée : une acceptation ne renvoie donc jamais à un texte devenu introuvable. Toute nouvelle version est soumise à une nouvelle acceptation.

Le présent accord est soumis au droit français. Tout différend relève des tribunaux désignés dans les Mentions légales.

11. Mesures techniques et organisationnelles

Les mesures ci-dessous sont vérifiées dans le code source. Aucune n'est déclarative.

Cloisonnement des données entre clients

Sécurité au niveau des lignes (row-level security) PostgreSQL, en mode forcé, sur 30 tables porteuses de données client. Le cloisonnement est appliqué par la base de données elle-même et non par le code applicatif : une requête sans périmètre défini ne renvoie aucune ligne, au lieu de renvoyer celles d'un autre client. Son contournement est réservé à des chemins explicitement nommés et identifiables dans le code, utilisés pour les seules opérations transverses.

Authentification

  • Mots de passe : scrypt, sel distinct par utilisateur, comparaison à temps constant pour ne rien révéler par la durée de la vérification.
  • Double authentification TOTP disponible, secret chiffré en AES-256-GCM au repos, codes de secours à usage unique.
  • Limitation des tentatives : 5 par adresse IP sur 15 minutes, 10 par compte sur 30 minutes.
  • Protection anti-robot sur le formulaire de connexion.
  • Sessions par cookie HttpOnly, Secure, SameSite, avec expiration ; seule l'empreinte du jeton est stockée.

Chiffrement

  • En transit : HTTPS obligatoire, avec HSTS de deux ans, sous-domaines inclus et préchargement.
  • Au repos : chiffrement assuré par les hébergeurs de la base et du stockage de fichiers.
  • Cache hors-ligne du navigateur : chiffré en AES-256-GCM, la clé étant dérivée côté serveur à partir du jeton de session — un poste perdu ne livre pas les données mises en cache pour le travail en atelier.

Accès aux fichiers

Aucun fichier n'est servi publiquement. Chaque accès passe par une URL signée de courte durée : 5 minutes en lecture, 10 minutes en écriture. La taille d'un dépôt est signée dans l'URL puis revérifiée sur l'objet réellement stocké.

Sécurité applicative

  • Politique de sécurité du contenu à nonce, sans directive « unsafe-inline », avec un nonce distinct par requête.
  • En-têtes X-Frame-Options: DENY, Referrer-Policy et Permissions-Policy.
  • Hiérarchie de rôles à quatre niveaux, contrôlée à l'entrée de chaque route.
  • Validation des données entrantes par schéma pour les formats d'échange.
  • Veille automatisée sur les dépendances et audit de sécurité à chaque intégration.

Traçabilité

  • Journal d'audit couvrant plus de 70 types d'actions, avec auteur, adresse IP, agent utilisateur et horodatage.
  • Les consultations et les téléchargements de documents sont journalisés, et pas seulement les modifications.
  • L'accès du support aux données du Client est traçable : l'endossement d'identité est encadré par un jeton signé valable 15 minutes, impossible vers un autre compte d'administration, et journalisé à son début comme à sa fin.
  • Détection d'anomalies : nouveau pays ou nouvelle adresse IP à la connexion, rafales de scans hors heures ouvrables, export massif, création sérielle de comptes.

Sauvegarde et continuité

  • Sauvegarde hebdomadaire de la base vers un stockage objet distinct, 12 archives conservées (environ trois mois).
  • Les empreintes de mots de passe sont exclues des sauvegardes : une archive dérobée ne livre aucun élément d'authentification.
  • Surveillance de l'échec et du silence : un échec est remonté et journalisé, et l'absence de sauvegarde est détectée par une vérification quotidienne de fraîcheur — seul moyen de voir une tâche qui ne s'exécute plus, puisqu'elle ne produit aucune erreur.
  • Restauration outillée et prouvée : une procédure automatisée restaure une sauvegarde dans une base jetable et compare les données ligne à ligne avec la source.
  • Inventaire des fichiers stockés embarqué dans chaque sauvegarde et confronté au contenu réel du stockage : une référence pointant vers un fichier disparu est détectée et signalée.

Limites assumées

Dans une démarche de transparence technique et afin de faciliter vos éventuels audits, nous documentons de manière proactive les limites actuelles du Service :

  • Les sauvegardes de la base ne contiennent pas les octets des fichiers (modèles 3D, PDF, photographies), mais leur inventaire complet. Une copie des fichiers eux-mêmes est outillée et en cours de mise en service.
  • Aucune garantie de cohérence transversale à un instant donné entre la base de données et les fichiers stockés.
  • Aucun engagement contractuel de niveau de service (disponibilité, délai de rétablissement) n'est pris à ce stade. Le Service repose sur l'infrastructure de ses hébergeurs, sans redondance supplémentaire.