Politique de confidentialité
Dernière mise à jour : 18/09/2026
Cette page explique quelles données personnelles circulent dans l'espace client, pourquoi elles sont là, combien de temps elles y restent et comment en reprendre la main. Elle est rédigée en application du règlement (UE) 2016/679 (RGPD) et de la loi Informatique et Libertés.
Responsable du traitement
Afif Medjahed, Tours, France. Contact : contact@afif.pro. Aucun délégué à la protection des données n'a été désigné : l'activité ne relève d'aucun des cas où cette désignation est obligatoire.
Données traitées et pourquoi
| Données | Finalité | Base légale | Conservation |
|---|---|---|---|
| Nom, société, e-mail, téléphone, adresse | Identifier le client, ouvrir son compte, établir les devis et factures | Exécution du contrat | 3 ans après la fin de la relation |
| Mot de passe (empreinte), secret de double authentification | Protéger l'accès au compte | Exécution du contrat et intérêt légitime à la sécurité | Durée de vie du compte |
| Projets, échanges, fichiers déposés | Suivre la mission et conserver la trace des validations | Exécution du contrat | 3 ans après la fin du projet |
| Devis, factures, lignes de facturation | Facturer et satisfaire aux obligations comptables | Obligation légale | 10 ans (art. L123-22 du Code de commerce) |
| Demandes de devis reçues du site public | Répondre à une sollicitation commerciale | Mesures précontractuelles à la demande de la personne | 3 ans sans contact |
| Rendez-vous | Organiser les échanges | Exécution du contrat | 1 an après la date du rendez-vous |
| Avis clients | Recueillir un retour et, après accord, le publier | Consentement | Jusqu'au retrait du consentement |
| Adresse IP, tentatives de connexion, journal d'activité | Détecter les attaques par force brute et tracer les actions sensibles | Intérêt légitime à la sécurité du système | 12 mois |
Aucune donnée dite sensible au sens de l'article 9 du RGPD n'est demandée. Ne déposez dans cet espace ni donnée de santé, ni donnée bancaire complète, ni pièce d'identité : ce n'est pas l'endroit pour cela.
Origine des données
Les données proviennent de vous : formulaire de demande de devis, informations transmises au démarrage de la mission, contenu de votre profil, fichiers et messages que vous déposez. Rien n'est acheté, loué ou collecté ailleurs.
Qui y a accès
Afif Medjahed et, le cas échéant, les administrateurs auxquels un accès nominatif et limité a été attribué depuis l'espace. Chaque profil administrateur n'ouvre que les modules qui lui ont été explicitement accordés, et chaque action sensible est inscrite au journal.
Un client n'accède jamais aux données d'un autre client : le cloisonnement est vérifié à chaque requête, y compris sur les téléchargements de fichiers et de documents.
Sous-traitants
L'hébergement est assuré par Hostinger International Ltd, qui agit comme sous-traitant au sens de l'article 28 du RGPD. Les serveurs utilisés sont situés dans l'Union européenne. L'envoi des e-mails transite par le serveur SMTP du même fournisseur. Aucun transfert hors de l'Union européenne n'est opéré ; si cela devait changer, cette page serait mise à jour et les garanties applicables précisées.
Cookies et traceurs
Cet espace ne dépose qu'un seul cookie, celui de la session
(afifspace).
Il est strictement nécessaire au fonctionnement du service : sans lui, vous ne
pouvez pas rester connecté. Il est marqué HttpOnly et
SameSite=Lax, il n'est pas lisible par un script, et il disparaît à la
fermeture du navigateur.
Aucun cookie de mesure d'audience, aucun cookie publicitaire, aucun traceur tiers. C'est pourquoi aucune bannière de consentement ne vous est présentée : l'article 82 de la loi Informatique et Libertés dispense de consentement les traceurs strictement nécessaires à la fourniture du service demandé.
La police de caractères utilisée par l'interface est chargée depuis un service tiers (Fontshare), qui reçoit de ce fait votre adresse IP et les caractéristiques de votre navigateur. Aucun cookie n'est déposé à cette occasion.
Décisions automatisées
Aucune. Aucun profilage n'est réalisé, aucune décision produisant des effets juridiques n'est prise sur le fondement d'un traitement automatisé.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci, et du droit de définir des directives sur le sort de vos données après votre décès.
Deux de ces droits s'exercent directement depuis l'espace : la rectification, depuis votre profil, et la portabilité, par l'export de vos données au format JSON. Pour les autres, écrivez à contact@afif.pro ; une réponse vous est apportée dans un délai d'un mois.
La limite du droit à l'effacement
Le droit à l'effacement n'est pas absolu. L'article 17.3 b) du RGPD l'écarte lorsque la conservation est nécessaire au respect d'une obligation légale — ce qui est précisément le cas des devis acceptés et des factures, que le Code de commerce impose de conserver dix ans.
Une demande de suppression est donc traitée de la manière suivante : si aucun document comptable n'est attaché à votre compte, tout est effacé, y compris les fichiers stockés sur le serveur. Si des documents comptables existent, votre compte est anonymisé — nom, e-mail, téléphone, adresse, mot de passe, messages et fichiers sont effacés ou remplacés par des valeurs neutres, et seules subsistent les pièces comptables, désormais rattachées à un identifiant sans nom. Vous êtes informé de la voie retenue.
Sécurité
Les mots de passe ne sont jamais stockés en clair : seule une empreinte calculée par une fonction de hachage lente est conservée. Les échanges sont chiffrés par HTTPS. Les requêtes vers la base sont préparées, ce qui écarte l'injection SQL. Chaque formulaire porte un jeton anti-CSRF. Les tentatives de connexion sont limitées en nombre. Les fichiers déposés sont stockés hors de la racine publique, sous un nom aléatoire, et leur type réel est vérifié. L'authentification à deux facteurs est disponible et recommandée.
En cas de violation de données présentant un risque pour vos droits, la CNIL est notifiée dans les 72 heures et vous êtes informé sans délai si le risque est élevé.
Réclamation
Si une réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.