Aller au contenu principal

Politique de confidentialité

Dernière mise à jour : septembre 2026

Vigicap traite des données personnelles conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés. Cette page décrit quelles données sont traitées, pourquoi, et quels sont vos droits.

Qui est responsable de quoi

Vigicap intervient à deux titres différents, et la distinction détermine à qui vous adressez une demande :

  • Pour les données de votre propre compte (responsable de traitement) : nom, adresse e-mail, mot de passe haché, rôle, journaux de connexion de vos utilisateurs. Vigicap décide de ces traitements et en répond.
  • Pour les données de vos clients PME (sous-traitant, art. 28 RGPD) : fiches clients, diagnostics, plans d'actions, preuves, registres. C'est vous, le prestataire informatique, qui décidez quelles données collecter et pourquoi ; Vigicap les traite uniquement sur vos instructions et pour votre compte. Une personne concernée employée d'une PME cliente exerce donc ses droits auprès de son prestataire, pas auprès de Vigicap — que nous assistons si besoin. Les obligations respectives dans ce cadre sont détaillées dans l'accord de sous-traitance.

Contact pour toute question relative aux données : contact@vigicap.fr. Aucun délégué à la protection des données (DPO) n'est désigné à ce stade, la désignation n'étant pas obligatoire au sens de l'article 37 RGPD pour l'activité actuelle.

Éditeur du service : Vigicap est édité par NEXTLAB. Ses mentions d'immatriculation complètes figurent dans les mentions légales.

Données traitées

  • Compte MSP : nom, adresse e-mail, mot de passe (haché), rôle, organisation.
  • Données métier saisies par le MSP : fiches de ses clients PME, diagnostics, actions, devis, registres NIS2.
  • Identifiants de connecteurs : URL d'instance et jetons d'API des outils du client, chiffrés au repos (AES-256-GCM).
  • Données techniques : journaux d'audit (action, horodatage, adresse IP) nécessaires à la sécurité et à la traçabilité.
  • Autodiagnostic public : l'adresse e-mail saisie sur la page d'autodiagnostic pour recevoir le rapport, la langue de lecture, le secteur et l'effectif déclarés, et le score calculé. Le détail des réponses n'est pas conservé.

Finalités et base légale

  • Fourniture du service et exécution du contrat (art. 6.1.b RGPD).
  • Sécurité, prévention de la fraude et traçabilité — intérêt légitime (art. 6.1.f).
  • Respect des obligations légales et comptables (art. 6.1.c).
  • Envoi du rapport d'autodiagnostic demandé et suivi de cette demande — consentement (art. 6.1.a), recueilli par une case non pré-cochée et retirable à tout moment (art. 7.3).

Destinataires et sous-traitants

Les données ne sont ni vendues ni cédées. Les sous-traitants effectifs sont les suivants :

  • Scaleway — hébergement de l'application et des données, en France.
  • Brevo (Sendinblue, France) — envoi des e-mails transactionnels. Traitement dans l'UE.
  • Stripe (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irlande) — encaissement de l'abonnement du MSP : identité et adresse de facturation, numéro de TVA, historique des règlements et moyen de paiement. Les données de carte sont saisies dans un formulaire hébergé par Stripe et ne transitent jamais par les serveurs de Vigicap. Ce traitement porte sur les données du compte du MSP, jamais sur celles de ses clients PME.

Consultation du répertoire Sirene (INSEE) : lorsque vous recherchez une entreprise à la création d'une fiche client, le nom ou le SIRET saisi est envoyé à l'INSEE (France) pour interroger le répertoire officiel des entreprises. Seule cette requête est transmise — aucune donnée de votre agence, aucun contenu de diagnostic — et les informations renvoyées sont publiques. Précision qui a son importance : pour une entreprise individuelle, la raison sociale est le nom d'une personne physique, donc la recherche peut porter sur un nom de personne. C'est une donnée déjà publiée au répertoire, mais nous préférons l'écrire plutôt que d'affirmer qu'aucune donnée personnelle n'est jamais concernée. L'INSEE est à ce titre une source de données publiques, non un sous-traitant au sens de l'article 28 — il ne traite aucune donnée pour notre compte. Les résultats sont conservés en cache jusqu'à 30 jours pour limiter le nombre d'appels.

Connexion avec Google (facultative). Si vous choisissez « Se connecter avec Google » plutôt qu'un mot de passe, votre navigateur vous conduit chez Google Ireland Limited pour vous y authentifier, et Google nous renvoie quatre éléments et pas un de plus : un identifiant de compte stable, votre adresse e-mail, l'indication que Google la considère comme vérifiée, et le nom affiché sur votre compte Google. Nous ne demandons aucun autre accès — ni à votre messagerie, ni à vos contacts, ni à votre agenda — et nous ne recevons jamais votre mot de passe Google. C'est vous qui déclenchez ce partage en choisissant ce mode de connexion : rien n'est transmis à Google si vous utilisez un mot de passe, et vous pouvez revenir à un mot de passe à tout moment. Google agit ici comme responsable de traitement pour l'authentification qu'il opère, selon sa propre politique de confidentialité, et non comme sous-traitant de Vigicap. Aucune donnée de vos clients PME ne lui est transmise.

Recours à l'intelligence artificielle

Vigicap n'utilise aucun modèle d'intelligence artificielle : aucune donnée n'est transmise à un fournisseur d'IA. Les propositions de la plateforme résultent de règles déterministes et de modèles de documents, soumises à votre validation ; aucune décision automatisée au sens de l'article 22 RGPD n'est prise.

Durée de conservation

  • Données de compte et données métier : conservées pendant toute la durée de la relation contractuelle, puis supprimées sur demande (voir « Vos droits »).
  • Identifiants de connecteurs : supprimés immédiatement à la déconnexion du connecteur.
  • Jetons de confirmation d'adresse et de réinitialisation : à usage unique, expirant respectivement sous 24 heures et 30 minutes.
  • Journaux d'audit : conservés pour la durée de la relation contractuelle. Aucune purge automatique n'est en place à ce jour ; leur suppression intervient avec celle du compte. Nous l'indiquons plutôt que d'annoncer une durée que le service n'applique pas encore.
  • Mesure d'audience : 13 mois, la durée maximale recommandée par la CNIL, choisie parce qu'elle permet de comparer un mois au même mois de l'année précédente — la seule raison analytique de garder ces données aussi longtemps. Une purge automatique s'exécute chaque nuit sur la base d'Umami et supprime au-delà de ce délai les événements, les sessions et les données qui leur sont rattachées. Ces mesures ne comportent aucune adresse IP : le schéma d'Umami n'en stocke aucune, et le traceur ne dépose aucun cookie.
  • Rapports d'erreur techniques : 3 mois. Les traces d'erreur collectées par notre instance GlitchTip auto-hébergée, joignable uniquement depuis notre réseau privé, sont supprimées automatiquement passé ce délai. Elles servent au diagnostic et à la correction, jamais au suivi d'un utilisateur.
  • Autodiagnostic public : 3 ans à compter de votre dernier contact, chaque nouvel autodiagnostic faisant repartir ce délai. C'est la durée que la CNIL recommande pour les données de prospect (référentiel « gestion des activités commerciales ») et nous l'appliquons comme plafond : c'est une recommandation, non une obligation légale. Une purge automatique s'exécute chaque nuit et supprime les enregistrements des adresses qui n'ont pas reparu dans ce délai.

Transferts hors Union européenne

Le service vise un hébergement au sein de l'Union européenne. Tout transfert éventuel hors UE serait encadré par des garanties appropriées (clauses contractuelles types de la Commission européenne). La région d'hébergement effective est précisée dans les mentions légales.

Sécurité

Chiffrement des jetons au repos, mots de passe hachés (argon2), sessions révocables, cloisonnement multi-tenant par MSP et journal d'audit. L'éditeur met en œuvre des mesures techniques et organisationnelles adaptées au risque.

Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Ces droits s'exercent auprès de contact@vigicap.fr, avec une réponse sous un mois (art. 12.3 RGPD). L'export de vos données au format structuré est également disponible immédiatement depuis Journal d'audit → Export RGPD dans l'application. Pour les données de vos clients PME, Vigicap agissant comme sous-traitant, adressez-vous à votre prestataire. Vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).

Cookies

Vigicap utilise uniquement des cookies strictement nécessaires au fonctionnement (session, sécurité). Aucun cookie de mesure d'audience ou publicitaire n'est déposé sans votre consentement.

Ce document décrit les engagements de Vigicap et ne constitue pas un conseil juridique. Pour l'application de ces règles à votre situation, rapprochez-vous de votre conseil.