Responsable du traitement
DIDEK Josselin (Odeet) est responsable des traitements réalisés pour l’exploitation du service Odeet. Contact protection des données : hello@odeet.fr.
Données collectées
- Compte utilisateur : nom, adresse e-mail, pays, statut de vérification, identifiants de session et organisation active.
- Organisation : nom, membres, invitations, logo, nom d’affichage, coordonnées et mentions légales utilisées dans les rapports.
- Audits : URL soumises, pages découvertes, résultats axe-core, captures techniques, scores, exports, validations humaines, liens de partage révocables.
- Facturation : plan, statut d’abonnement, identifiants Stripe, événements de paiement et informations nécessaires aux factures.
- Contact et support : messages, coordonnées, pièces jointes éventuelles, historique de traitement de la demande.
- Données techniques : journaux de sécurité, erreurs applicatives, adresse IP, user-agent, horodatages et traces nécessaires au fonctionnement du service.
Finalités et bases légales
- Création et gestion du compte : exécution du contrat ou mesures précontractuelles.
- Réalisation des audits, génération des rapports et exports : exécution du contrat.
- Gestion des organisations, équipes et invitations : exécution du contrat.
- Paiement, facturation et comptabilité : exécution du contrat et obligations légales.
- Support, réponse aux demandes et suivi commercial B2B : intérêt légitime ou mesures précontractuelles.
- Sécurité, prévention des abus, diagnostic d’erreurs et amélioration du service : intérêt légitime.
- Prospection ou traceurs non strictement nécessaires : consentement lorsque celui-ci est requis.
Destinataires et sous-traitants
La liste détaillée des sous-traitants ultérieurs (entité, finalité, localisation des données, garanties de transfert) est publiée sur la page « Sous-traitants » du site (/subprocessors) ; toute modification est notifiée aux clients au moins 30 jours avant sa prise d’effet.
- Les personnes habilitées d’Odeet pour l’exploitation, le support, la sécurité et la facturation.
- OVHcloud pour l’hébergement de l’infrastructure.
- Stripe pour le paiement, la facturation et le portail client.
- Resend ou le prestataire e-mail configuré pour les e-mails transactionnels.
- Sentry ou service équivalent configuré pour le suivi des erreurs.
- Google uniquement si l’utilisateur choisit l’authentification Google.
- Les autorités administratives ou judiciaires lorsque la loi l’exige.
Transferts hors Union européenne
Odeet privilégie des prestataires européens lorsque cela est possible. Certains services techniques ou de paiement peuvent toutefois impliquer des traitements hors Union européenne. Dans ce cas, Odeet s’appuie sur les garanties prévues par le RGPD, notamment les clauses contractuelles types, une décision d’adéquation ou les mécanismes proposés par le prestataire concerné.
Durées de conservation
- Compte et organisation : pendant la durée d’utilisation du service, puis archivage limité lorsque nécessaire à la preuve, la sécurité ou les obligations légales.
- Audits et rapports : conservés tant que le compte ou l’organisation les maintient dans le service, sauf suppression demandée ou opérationnelle.
- Factures et données comptables : durée légale applicable aux obligations comptables et fiscales.
- Demandes de contact : jusqu’à 3 ans après le dernier échange commercial pertinent, sauf obligation ou opposition.
- Journaux techniques et sécurité : durée limitée au strict nécessaire, généralement inférieure ou égale à 12 mois sauf incident.
Droits des personnes
Vous pouvez demander l’accès, la rectification, l’effacement, la limitation, l’opposition ou la portabilité de vos données lorsque ces droits s’appliquent. Vous pouvez également retirer votre consentement lorsque le traitement repose sur celui-ci, et définir des directives relatives au sort de vos données après votre décès. Contact : hello@odeet.fr. Vous disposez du droit d’introduire une réclamation auprès de la CNIL.
Sécurité
Odeet met en œuvre des mesures raisonnables de sécurité : chiffrement HTTPS, sessions authentifiées, séparation par organisation active, contrôle d’accès aux audits, sauvegardes, journalisation technique, limitation des accès administratifs et durcissement serveur.