Aller au contenu principal

Politique de confidentialité

Dernière mise à jour : 9 juillet 2026

1. Responsable du traitement

Batipro Renov
14 rue des Ateliers, 69003 Lyon
Email : contact@batipro-renov.fr

Pas de Délégué à la Protection des Données (DPO) désigné (TPE, art. 37 RGPD).

2. Données collectées

  • Formulaire de contact / devis (y compris l'Assistant de l'espace client) : nom, prénom, email, téléphone, adresse du chantier, prestations souhaitées, description du projet. À des fins exclusives de prévention des abus (anti-spam), une empreinte pseudonymisée de l'adresse IP (hachage SHA-256 avec sel secret) est également conservée — l'adresse IP n'est jamais stockée en clair
  • Création de compte : nom, prénom, email, mot de passe (haché via bcrypt par Supabase Auth)
  • Espace artisan : paramètres entreprise, devis, factures, inventaire matériaux, prix personnalisés
  • Analytics : données de navigation anonymisées (PostHog Cloud EU, uniquement avec consentement)

3. Finalités et bases légales

Finalité Base légale
Gestion des devis et factures Exécution contractuelle (art. 6.1.b RGPD)
Traitement des demandes de devis (formulaire public et Assistant) Mesures précontractuelles à la demande de la personne (art. 6.1.b RGPD)
Prévention du spam et des abus du formulaire de demande de devis (empreinte IP pseudonymisée) Intérêt légitime (art. 6.1.f RGPD)
Gestion du compte artisan Exécution contractuelle (art. 6.1.b RGPD)
Contact et suivi de projet Intérêt légitime (art. 6.1.f RGPD)
Analytics de navigation Consentement (art. 6.1.a RGPD)
Obligations fiscales (conservation factures) Obligation légale (art. 6.1.c RGPD, L123-22 C.com)

4. Hébergement et sous-traitants

Vos données sont hébergées en Union Européenne :

Service Fonction Localisation DPA
Supabase Base de données, authentification Frankfurt (EU) DPA en vigueur
PostHog Analytics (consentement) Frankfurt (EU) DPA en vigueur
OVHcloud AI Endpoints Assistance IA (génération de devis, structuration OCR, anomalies, Q&A) — à activer France (UE) DPA OVHcloud (lien à confirmer)

5. Transferts hors Union Européenne

Supabase Inc. et PostHog Inc. sont des sociétés américaines. Les garanties suivantes encadrent les transferts :

  • Data Privacy Framework (DPF) : validé en première instance par le Tribunal de l'UE le 3 septembre 2025 (aff. T-553/23, Latombe), pourvoi pendant devant la CJUE.
  • Clauses Contractuelles Types (SCCs) : intégrées dans les DPA respectifs de Supabase et PostHog (liens ci-dessus).
  • Région EU : les deux services sont configurés sur la région Frankfurt (eu-central-1), garantissant le stockage et le traitement des données en Union Européenne.
  • OVHcloud AI Endpoints (assistance IA, à activer) : société française, traitement en France — aucun transfert hors Union Européenne.

6. Durée de conservation

  • Données comptables (factures, devis acceptés) : 10 ans (art. L123-22 C.com)
  • Données de compte : durée du contrat + 3 ans après suppression
  • Analytics PostHog : durée de session + 30 jours
  • Données de contact : 3 ans après le dernier contact
  • Demandes de devis (formulaire public et Assistant, y compris l'empreinte IP pseudonymisée) : 12 mois — suppression automatique des demandes restées sans suite (non converties en devis) ; une demande convertie en devis suit le régime des données comptables ci-dessus

7. Vos droits (art. 15 à 22 RGPD)

Vous disposez des droits suivants :

  • Droit d'accès (art. 15) : obtenir une copie de vos données
  • Droit de rectification (art. 16) : corriger vos données
  • Droit à l'effacement (art. 17) : supprimer vos données
  • Droit à la limitation (art. 18) : restreindre le traitement
  • Droit à la portabilité (art. 20) : récupérer vos données au format JSON
  • Droit d'opposition (art. 21) : vous opposer au traitement
  • Retrait du consentement : pour les analytics, via le bandeau cookies ou les paramètres

Pour exercer ces droits : contactez l'artisan (coordonnées dans les mentions légales). Réponse sous 30 jours.

Vous pouvez également introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).

8. Sécurité

  • Mots de passe hachés via bcrypt (Supabase Auth, 12 rounds)
  • Communications chiffrées en HTTPS TLS 1.2+
  • Isolation des données artisan par Row Level Security (RLS) — chaque artisan n'accède qu'à ses propres données
  • Chiffrement au repos AES-256 (infrastructure Supabase)
  • Pseudonymisation de l'adresse IP pour les demandes de devis : seule une empreinte SHA-256 salée (sel secret côté serveur) est conservée, à des fins exclusives d'anti-spam — l'adresse IP en clair n'est jamais stockée

9. Cookies et traceurs

Ce site n'utilise aucun cookie publicitaire. Seuls sont utilisés :

  • Stockage local (localStorage) : préférences d'interface et cache de session
  • PostHog (uniquement avec consentement) : analyse de navigation anonymisée

10. Contact

Pour toute question relative à la protection de vos données : contactez l'artisan (coordonnées dans les mentions légales)