CONFIDENTIALITÉ

Politique de Confidentialité

Version du 28 juin 2026 · Édité par Milan Tribotte

1. Préambule

La présente Politique de confidentialité décrit la manière dont sont collectées, utilisées et protégées les données à caractère personnel dans le cadre de l’utilisation du service RELS, solution SaaS de gestion de la relation client (CRM) accessible sur rels-crm.com (ci-après le « Service »).

Elle s’applique en complément des Conditions Générales d’Utilisation et des Conditions Générales de Vente. Les termes en majuscule non définis ici ont le sens qui leur est donné dans les CGU. L’identité du responsable de traitement figure à la section « Identité du responsable de traitement » des présentes.

Service en version bêta. Le Service est actuellement fourni en version bêta : il est en cours de développement et certaines données ou fonctionnalités peuvent être modifiées, limitées ou réinitialisées. Les présentes décrivent les traitements en l’état actuel du Service et sont susceptibles d’évoluer.

2. Rôles : responsable de traitement et sous-traitant

Le rôle de l’Éditeur diffère selon les données concernées :

Données de compte, de connexion et de facturation : l’Éditeur agit en qualité de responsable de traitement. La présente Politique décrit ces traitements.

Données importées et saisies par l’Utilisateur dans le CRM (ses Relations, contacts, notes) : l’Utilisateur agit en qualité de responsable de traitement et l’Éditeur en qualité de sous-traitant, agissant sur instruction de l’Utilisateur. L’Utilisateur est seul responsable de la licéité de ces données (base légale, information des personnes, durées).

3. Données collectées et finalités

Les données suivantes sont traitées par l’Éditeur en qualité de responsable de traitement :

Catégorie de donnéesFinalitéBase légaleConservation
Identité et compte (nom, e-mail, identifiants)Création et gestion du compte, fourniture du ServiceExécution du contratDurée du compte, puis suppression dans un délai d’un (1) mois après la clôture
Données de connexion / techniques (logs, adresse IP, horodatage)Sécurité, prévention de la fraude, bon fonctionnement du ServiceIntérêt légitime12 mois
Données de facturation et de paiementGestion des abonnements, facturation, comptabilitéExécution du contrat + obligation légale10 ans (obligations comptables)
Données d’usage du ServiceAmélioration et maintenance du ServiceIntérêt légitimeDurée du compte
E-mail (newsletter / prospection)Envoi de communications et d’informationsConsentementJusqu’au retrait du consentement

Les données de connexion et techniques (logs) sont conservées pendant douze (12) mois. Cette durée se justifie par la nécessité d’assurer la sécurité du Service, de détecter et d’analyser les incidents ou tentatives de fraude, et de disposer d’éléments de preuve en cas de litige ou de demande d’une autorité, conformément aux durées usuellement admises en la matière. À l’issue de ce délai, ces données sont supprimées ou anonymisées.

Public concerné. Le Service est réservé aux personnes majeures (18 ans révolus). L’Éditeur ne collecte pas sciemment de données relatives à des personnes mineures dans le cadre de la gestion des comptes. Il appartient par ailleurs à chaque Utilisateur, responsable des données qu’il saisit sur ses Relations, de ne pas y intégrer de données qu’il n’a pas le droit de traiter.

Les données saisies par l’Utilisateur sur ses Relations (contacts, coordonnées, notes, scores) sont traitées par l’Éditeur en qualité de sous-traitant, pour la seule fourniture du Service, et conservées le temps de l’utilisation du Service par l’Utilisateur.

4. Fonctionnalités d’intelligence artificielle

Pour fournir les fonctionnalités d’intelligence artificielle (génération de messages, qualification des relations), certaines données saisies par l’Utilisateur sont transmises au prestataire Anthropic (API Claude) afin d’être traitées et de produire un résultat. Selon les conditions contractuelles applicables à cette API commerciale, les données transmises ne sont pas utilisées par Anthropic pour entraîner ses modèles. Ce traitement implique un transfert de données vers les États-Unis (voir article 7).

5. Connexion de la messagerie

Lorsque l’Utilisateur connecte sa messagerie électronique, cette connexion est utilisée exclusivement pour envoyer des e-mails depuis le Service, à l’initiative de l’Utilisateur. Le Service ne lit pas, ne reçoit pas et n’analyse pas le contenu des e-mails entrants de la boîte de l’Utilisateur. Les jetons d’accès à la messagerie sont conservés de manière sécurisée pour la durée de la connexion et supprimés lorsque l’Utilisateur la révoque.

6. Sous-traitants et destinataires

L’Éditeur a recours aux sous-traitants et prestataires suivants, qui peuvent accéder aux données strictement nécessaires à l’exécution de leur prestation :

PrestataireRôleLocalisation
RailwayHébergement de l’application et de la base de donnéesÉtats-Unis
VercelDéploiement et hébergement du front-end, logs, et mesure d’audience (Vercel Analytics)États-Unis
AnthropicFonctionnalités d’intelligence artificielle (API Claude)États-Unis
ClerkAuthentification et gestion des identifiantsÉtats-Unis
StripeTraitement des paiements et facturationÉtats-Unis

Les e-mails de service et, le cas échéant, les communications de type newsletter sont envoyés directement au moyen du Service lui-même (via l’infrastructure de l’Éditeur et la connexion de messagerie de l’Utilisateur), sans recours à un prestataire d’emailing tiers dédié.

Les données ne sont ni vendues, ni louées à des tiers. Elles peuvent être communiquées aux autorités compétentes lorsque la loi l’exige.

7. Transferts de données hors Union européenne

Les données sont hébergées et traitées aux États-Unis par les prestataires mentionnés à la section 6. Ces transferts hors de l’Union européenne ont vocation à être encadrés par les garanties appropriées prévues par le chapitre V du RGPD, telles que les clauses contractuelles types (CCT) adoptées par la Commission européenne ou, le cas échéant, les mécanismes de certification ou décisions d’adéquation applicables aux prestataires concernés. L’Éditeur s’attache à recourir à des prestataires proposant de telles garanties. L’Utilisateur peut demander des informations sur l’encadrement de ces transferts en écrivant à contact@rels-crm.com.

8. Identité du responsable de traitement

Le responsable de traitement, qui exerce également la fonction de point de contact pour la protection des données (DPO), est :

Milan Tribotte, entrepreneur individuel (micro-entrepreneur).

SIRET : 943 348 631 00012.

Adresse (réception du courrier) : 27B rue Édouard Charton, 78000 Versailles, France.

Contact : contact@rels-crm.com.

Toute question ou demande relative au traitement des données peut être adressée à cette adresse électronique.

9. Sécurité des données

L’Éditeur met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données, notamment le chiffrement des données, le contrôle des accès et le recours à des prestataires reconnus. Cette obligation est une obligation de moyens : compte tenu de l’état de l’art, aucune mesure ne pouvant garantir une sécurité absolue, l’Éditeur ne saurait garantir une protection infaillible contre tout accès non autorisé, perte ou altération.

En cas de violation de données susceptible d’engendrer un risque élevé pour les personnes concernées, l’Éditeur s’engage à notifier l’incident à l’autorité de contrôle et, le cas échéant, aux personnes concernées, conformément aux articles 33 et 34 du RGPD.

10. Cookies et traceurs

Le Service utilise des cookies et traceurs, répartis en deux catégories.

Cookies strictement nécessaires (sans consentement). Ils sont indispensables au fonctionnement du Service : authentification et gestion de session (notamment via Clerk), sécurité et prévention de la fraude lors du paiement (notamment via Stripe). Conformément à la réglementation, ces cookies ne requièrent pas le consentement de l’Utilisateur.

Cookies de mesure d’audience (soumis à consentement). Le Service utilise Vercel Analytics afin de mesurer l’audience et d’améliorer le Service. Ces cookies ne sont pas strictement nécessaires : ils ne sont déposés qu’après recueil du consentement de l’Utilisateur, exprimé via un bandeau de consentement affiché lors de la première visite. L’Utilisateur peut accepter, refuser ou retirer son consentement à tout moment, sans que cela n’affecte l’accès au Service.

Le bandeau de consentement permet à l’Utilisateur de paramétrer ses choix. Le refus des cookies non nécessaires n’empêche pas l’utilisation du Service.

11. Droits des personnes concernées

Conformément au RGPD et à la loi Informatique et Libertés, toute personne concernée dispose des droits suivants :

  • droit d’accès, de rectification et d’effacement de ses données ;
  • droit à la limitation et droit d’opposition au traitement ;
  • droit à la portabilité des données ;
  • droit de retirer son consentement à tout moment, lorsque le traitement repose sur le consentement (notamment la newsletter) ;
  • droit de définir des directives relatives au sort de ses données après son décès.

Ces droits s’exercent à l’adresse contact@rels-crm.com. L’Éditeur répond dans un délai d’un (1) mois. Une pièce d’identité peut être demandée en cas de doute raisonnable sur l’identité du demandeur.

Réclamation : la personne concernée peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris, www.cnil.fr.

Lorsque la demande porte sur des données saisies par un Utilisateur sur ses Relations, l’Éditeur agit comme sous-traitant : il transmettra la demande à l’Utilisateur concerné (responsable de traitement), à qui il revient d’y répondre.

12. Conservation, export et suppression

Les durées de conservation figurent à la section 3. À l’expiration des durées applicables, les données sont supprimées ou anonymisées. L’Utilisateur peut à tout moment exporter sa base de données depuis le Service ; il lui appartient d’y procéder avant toute clôture de compte.

En cas de clôture ou de suppression du compte, les données du Compte et le Contenu Utilisateur sont supprimés dans un délai maximal d’un (1) mois. Ce court délai permet de parer à une éventuelle erreur ou demande de réactivation. Sont toutefois conservés au-delà : (i) les données strictement nécessaires gérées par le prestataire d’authentification (Clerk), (ii) les données de facturation conservées dix (10) ans au titre des obligations comptables, et (iii) les données dont la conservation est imposée par la loi ou nécessaire à la constatation, l’exercice ou la défense de droits en justice.

13. Modification de la Politique

La présente Politique peut être modifiée à tout moment, notamment pour tenir compte des évolutions légales, réglementaires ou techniques. La version applicable est celle en vigueur lors de l’utilisation du Service. En cas de modification substantielle, les Utilisateurs en sont informés par tout moyen utile.

14. Contact

Pour toute question relative à la présente Politique ou au traitement de ses données, la personne concernée peut écrire à : contact@rels-crm.com.