Politique de confidentialité
En vigueur au 30 juillet 2026 — version 2.0
La présente politique décrit les traitements de données à caractère personnel mis en œuvre par TEC EXPERTISE dans le cadre de la suite Noopy, conformément au règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée.
Le principe qui gouverne toute l'architecture
Les applications installées sur le poste (Prévi, DA, Éval, Dirigeant) traitent vos dossiers sur votre matériel : ils ne nous sont jamais transmis. Dans la web app, le fichier des écritures que vous déposez pour produire la note d'analyse est traité dans votre navigateur. Nous avons choisi de ne pas détenir ce que nous n'avons pas besoin de détenir.
1. Responsable de traitement et rôles
Pour les traitements liés à la relation client (comptes, facturation, support, sécurité du service), TEC EXPERTISE, SARL à associé unique, 25 avenue Guy de Maupassant, 13008 Marseille, agit en qualité de responsable de traitement. Contact : contact@tec-expertise.com.
Pour les données contenues dans les dossiers traités au moyen des logiciels web, le Client (l'entreprise ou le cabinet) est responsable de traitement et TEC EXPERTISE agit en qualité de sous-traitant, dans les conditions de l'annexe figurant en fin de document.
Pour les logiciels du poste, aucune donnée de dossier n'étant transmise, TEC EXPERTISE n'est ni responsable de traitement ni sous-traitant de ces données.
La désignation d'un délégué à la protection des données n'est pas obligatoire au regard de l'article 37 du RGPD ; les demandes relatives à la protection des données sont traitées par le directeur de la publication.
2. Données traitées, finalités et bases légales
| Catégorie | Données | Finalité | Base légale |
|---|---|---|---|
| Identification | Nom, prénom, adresse électronique, organisation de rattachement, rôle (administrateur, cabinet, client, invité) | Création et gestion du compte, habilitations | Exécution du contrat — art. 6.1.b |
| Connexion | Dates et heures de connexion, adresse IP, type de navigateur et de système d'exploitation | Sécurité du service, détection d'accès frauduleux, preuve en cas d'incident | Intérêt légitime — art. 6.1.f |
| Contractuelles et comptables | Raison sociale, adresse, numéro de TVA, factures, statut d'abonnement, identifiant du prestataire de paiement | Facturation, recouvrement, obligations comptables et fiscales | Contrat — art. 6.1.b ; obligation légale — art. 6.1.c |
| Support | Contenu des échanges et pièces jointes transmises volontairement | Traitement des demandes d'assistance | Exécution du contrat — art. 6.1.b |
| Dossiers (web) | Données comptables et financières traitées par le Client : écritures, journaux, comptes, libellés de tiers pouvant comporter des données personnelles | Fourniture des fonctions d'analyse et de restitution | Traitement pour le compte du Client — art. 28 |
2.1 Ce que nous ne faisons pas
- Aucune revente, location ni communication de données à des fins commerciales.
- Aucune publicité, aucun traceur publicitaire, aucune mesure d'audience tierce.
- Aucune décision automatisée produisant des effets juridiques au sens de l'article 22 du RGPD : les analyses sont des aides à la décision, pas des décisions.
- Aucun entraînement de modèle d'intelligence artificielle sur vos données.
3. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte utilisateur | Jusqu'à suppression par l'utilisateur, ou 3 ans après la dernière connexion |
| Journaux de connexion | 12 mois (délibération CNIL n° 2019-093) |
| Données de dossier (web) | Durée de l'abonnement, puis 30 jours d'export, puis suppression |
| Fichier des écritures déposé pour la note d'analyse | Non conservé — traité dans le navigateur, effacé à la fermeture de l'onglet |
| Échanges de support | 3 ans à compter du dernier échange |
| Factures et pièces comptables | 10 ans (art. L. 123-22 du Code de commerce) |
| Prospects sans relation contractuelle | 3 ans à compter du dernier contact |
4. Destinataires et sous-traitants ultérieurs
Les données ne sont communiquées qu'aux personnels habilités de l'Éditeur et aux prestataires techniques ci-dessous, tous liés par un engagement de confidentialité et un acte de sous-traitance.
| Prestataire | Rôle | Hébergement | Encadrement des transferts |
|---|---|---|---|
| Supabase Inc. | Authentification, base de données | Union européenne | Sans objet |
| Cloudflare, Inc. | Hébergement applicatif, sécurité, distribution | États-Unis / réseau mondial | Clauses contractuelles types de la Commission européenne ; certification au Data Privacy Framework |
| Anthropic PBC | Modèle d'analyse assistée — fonction optionnelle | États-Unis | Clauses contractuelles types ; données minimisées ; aucun entraînement sur les données transmises |
| Prestataires de paiement agréés | Encaissement par carte et prélèvement SEPA | Union européenne | Responsables de traitement autonomes pour les données de paiement |
Aucune coordonnée bancaire n'est conservée par l'Éditeur : elle est collectée directement par le prestataire de paiement, sur sa propre infrastructure.
Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'impose.
5. Analyse assistée — ce qui est transmis
Lorsque l'Utilisateur active la fonction d'analyse assistée :
- seuls les agrégats et libellés nécessaires à la question posée sont transmis, à l'exclusion du fichier des écritures dans son ensemble ;
- la fonction est désactivable et les logiciels restent pleinement fonctionnels sans elle ;
- le prestataire s'interdit d'utiliser les données transmises pour entraîner ses modèles.
L'Utilisateur qui traite un dossier particulièrement sensible est invité à laisser la fonction désactivée.
6. Sécurité
- Chiffrement des échanges (TLS) et des données au repos.
- Cloisonnement des données par organisation, contrôlé au niveau de la base.
- Authentification par jeton à durée limitée ; fermeture automatique des sessions inactives.
- Accès de service au moindre privilège ; secrets applicatifs conservés hors du code.
- Journalisation des accès et des opérations sensibles.
- Secrets de l'utilisateur (jeton comptable, clé d'analyse assistée) chiffrés localement et jamais transmis à l'Éditeur.
7. Violation de données
En cas de violation de données à caractère personnel, l'Éditeur notifie la CNIL dans les 72 heures lorsque l'article 33 du RGPD l'impose, et informe sans délai injustifié les Clients concernés en leur qualité de responsables de traitement, en leur fournissant les éléments nécessaires à leurs propres notifications.
8. Secret professionnel
Les données comptables traitées au moyen de Noopy peuvent être couvertes par le secret professionnel auquel sont tenus les experts-comptables (article 21 de l'ordonnance n° 45-2138 du 19 septembre 1945). TEC EXPERTISE et ses sous-traitants s'engagent à respecter cette obligation. L'Éditeur n'accède au contenu d'un dossier que sur demande écrite et circonstanciée du Client, aux seules fins d'assistance, et consigne cet accès.
9. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.
Ces droits s'exercent auprès de contact@tec-expertise.com. Une réponse est apportée dans le mois suivant la demande, ce délai pouvant être prorogé de deux mois en cas de complexité. Une pièce d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.
Si vos données sont traitées dans le cadre d'un dossier détenu par un cabinet ou une entreprise cliente, adressez votre demande à cette entité : c'est elle qui en est responsable de traitement. Nous la lui transmettrons le cas échéant.
Vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
Annexe — Acte de sous-traitance (article 28 du RGPD)
Applicable aux seuls logiciels web, pour lesquels l'Éditeur traite des données pour le compte du Client. Sans objet pour les logiciels du poste.
A.1 Objet, durée, nature et finalité
Le Client (responsable de traitement) confie à l'Éditeur (sous-traitant) le traitement des données contenues dans ses dossiers, aux seules fins de fournir les fonctions d'analyse, de restitution et d'export prévues au contrat, pour la durée de l'abonnement augmentée des délais de conservation prévus au point 3.
A.2 Catégories de personnes et de données
Personnes concernées : utilisateurs désignés par le Client ; personnes physiques identifiables au travers des écritures comptables (clients, fournisseurs, salariés, dirigeants, tiers mentionnés dans les libellés).
Données : données d'identification et de contact, données financières et comptables, éléments de rémunération lorsqu'ils figurent dans les écritures. Aucune catégorie particulière de données au sens de l'article 9 n'est requise par le service ; le Client s'abstient d'en transmettre.
A.3 Obligations de l'Éditeur
- Ne traiter les données que sur instruction documentée du Client, dont le contrat constitue l'instruction initiale, et l'informer s'il estime qu'une instruction est contraire au droit applicable.
- Garantir la confidentialité des personnes autorisées à traiter les données, par engagement écrit ou obligation légale.
- Mettre en œuvre les mesures de sécurité de l'article 32, décrites au point 6.
- Ne recourir à un sous-traitant ultérieur que parmi ceux listés au point 4, et informer le Client de tout ajout ou remplacement trente jours avant sa mise en œuvre, le Client pouvant s'y opposer pour motif légitime et, à défaut d'accord, résilier sans pénalité.
- Assister le Client dans le traitement des demandes d'exercice de droits, dans la notification des violations et, le cas échéant, dans la conduite d'une analyse d'impact.
- Au terme du contrat, supprimer ou restituer les données selon le choix du Client, et détruire les copies existantes, sauf conservation imposée par le droit de l'Union ou d'un État membre.
- Mettre à disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 et permettre la réalisation d'audits, dans la limite d'un audit par période de douze mois, sur préavis de trente jours et aux frais du Client, sauf constat de manquement.
A.4 Obligations du Client
Le Client garantit disposer d'une base légale pour les traitements qu'il opère, informe les personnes concernées, ne transmet que des données pertinentes et adéquates, et tient le registre prévu à l'article 30 du RGPD. Il veille à ne déposer que des dossiers pour lesquels il est habilité.
A.5 Localisation et transferts
Les données de dossier sont hébergées dans l'Union européenne. Les transferts résiduels vers des sous-traitants ultérieurs établis hors de l'Union sont encadrés par les clauses contractuelles types de la Commission européenne, tels que détaillés au point 4.
Documents liés : mentions légales · CGV et CGU · cookies.
