Politique de confidentialité
1. Responsable du traitement
Pulzar · M. Aymeric Guerchon, Auto-entrepreneur, SIREN 102 744 596, 40410 Saugnac-et-Muret, France · DPO : [email protected]
2. Données collectées
2.1 Tenants (clients SaaS Pulzar)
- Identité : nom, prénom, email professionnel, téléphone
- Entreprise : SIREN, raison sociale, adresse
- Facturation : moyens de paiement (via Stripe, jamais stockés sur nos serveurs)
- Logs d'utilisation : pages consultées, actions effectuées, IP (anonymisée 90 jours)
2.2 Clients finaux du tenant (sous-traitance)
Pulzar agit comme sous-traitant pour les données des clients finaux saisies par le tenant : nom, email, téléphone, historique de réservations. Le tenant en demeure responsable du traitement.
3. Finalités et bases légales
| Finalité | Base légale | Durée |
|---|---|---|
| Exécution du contrat SaaS | Contrat (art. 6.1.b RGPD) | Durée abonnement + 5 ans |
| Facturation et comptabilité | Obligation légale | 10 ans |
| Marketing direct | Intérêt légitime + opt-out | 3 ans après dernière interaction |
| Cookies analytiques | Consentement | 13 mois max |
4. Destinataires
Vos données ne sont transmises qu'aux sous-traitants nécessaires à l'exécution du service :
- Hetzner Online (Nuremberg, Allemagne - zone nbg1) - hébergement du serveur applicatif (DPA signé)
- Supabase (Francfort, Allemagne - AWS eu-central-1) - base de données et authentification (DPA signé, éditeur américain sous CCT)
- Cloudflare (réseau mondial, US, CCT) - proxy de l'intégralité du trafic, terminaison TLS, pare-feu applicatif, DNS
- Backblaze B2 (Amsterdam, Pays-Bas - éditeur américain, CCT) - sauvegardes quotidiennes chiffrées
- Stripe (Dublin, Irlande - Stripe Inc. sous DPF) - encaissement des abonnements et réservations (PCI DSS niveau 1)
- Super PDP - FBW Networks (Paris, France) - transmission des factures électroniques Factur-X
- Chorus Pro / DGFiP (France) - dépôt des factures du secteur public (obligation légale)
- Brevo (Paris, France) - courriels transactionnels et campagnes
- Twilio (US, CCT) - SMS transactionnels : fonction désactivée à ce jour, aucune donnée transmise
- Apple (APNs) et Google (FCM) (US, CCT + DPF) - acheminement des notifications push (jetons d'appareil)
- Anthropic (US, CCT + DPF) - assistant IA : requêtes de support et contexte métier, sans entraînement sur vos données
- Ayrshare (US, CCT) - publication sur les réseaux sociaux, commentaires et messages reçus
- Meta, LinkedIn, TikTok, Google (UE et US, CCT + DPF) - publication et authentification sur les réseaux que l'établissement a lui-même reliés ; Google également pour la fiche d'établissement et les avis
- Zero Latency VR (USA - Azure East US) - uniquement pour les établissements équipés Zero Latency : prénom, adresse électronique, pseudonyme et âge de chaque joueur, nom et adresse du réservant (CCT)
- Sentry (Francfort, Allemagne - éditeur américain, CCT) - journalisation des erreurs applicatives (adresse IP)
- GOQR.me (Allemagne) et ipapi.co (US, CCT) - génération de codes QR et détection du pays pour l'affichage tarifaire
5. Vos droits (RGPD)
Vous disposez des droits suivants :
- Accès : obtenir une copie de vos données
- Rectification : corriger une donnée inexacte
- Suppression : effacer vos données (sauf obligation légale comme conservation des factures 10 ans)
- Portabilité : récupérer vos données dans un format structuré (JSON/CSV)
- Opposition : refuser le traitement marketing
- Limitation : geler temporairement le traitement
Pour exercer ces droits, écrivez à [email protected] avec une preuve d'identité. Délai de réponse : 30 jours.
6. Cookies
Pulzar utilise des cookies essentiels (session, CSRF) sans consentement. Les cookies analytiques (Plausible) ne se déclenchent qu'avec votre accord explicite. Voir notre politique cookies.
7. Sécurité
TLS 1.3 obligatoire. Mots de passe hashés bcrypt. Backups chiffrés AES-256. Audit OWASP Top 10 trimestriel. Monitoring d'erreurs actif (sans capture des données sensibles).
8. Réclamation
Vous pouvez introduire une réclamation auprès de la CNIL : cnil.fr