Politique de confidentialité

Responsable du traitement

Afif Medjahed, Tours, France. Contact : contact@afif.pro. Aucun délégué à la protection des données n'a été désigné : l'activité ne relève d'aucun des cas où cette désignation est obligatoire.

Données traitées et pourquoi

Aucune donnée dite sensible au sens de l'article 9 du RGPD n'est demandée. Ne déposez dans cet espace ni donnée de santé, ni donnée bancaire complète, ni pièce d'identité : ce n'est pas l'endroit pour cela.

Origine des données

Les données proviennent de vous : formulaire de demande de devis, informations transmises au démarrage de la mission, contenu de votre profil, fichiers et messages que vous déposez. Rien n'est acheté, loué ou collecté ailleurs.

Qui y a accès

Afif Medjahed et, le cas échéant, les administrateurs auxquels un accès nominatif et limité a été attribué depuis l'espace. Chaque profil administrateur n'ouvre que les modules qui lui ont été explicitement accordés, et chaque action sensible est inscrite au journal.

Un client n'accède jamais aux données d'un autre client : le cloisonnement est vérifié à chaque requête, y compris sur les téléchargements de fichiers et de documents.

Sous-traitants

L'hébergement est assuré par Hostinger International Ltd, qui agit comme sous-traitant au sens de l'article 28 du RGPD. Les serveurs utilisés sont situés dans l'Union européenne. L'envoi des e-mails transite par le serveur SMTP du même fournisseur. Aucun transfert hors de l'Union européenne n'est opéré ; si cela devait changer, cette page serait mise à jour et les garanties applicables précisées.

Cookies et traceurs

Cet espace ne dépose qu'un seul cookie, celui de la session (afifspace). Il est strictement nécessaire au fonctionnement du service : sans lui, vous ne pouvez pas rester connecté. Il est marqué HttpOnly et SameSite=Lax, il n'est pas lisible par un script, et il disparaît à la fermeture du navigateur.

Aucun cookie de mesure d'audience, aucun cookie publicitaire, aucun traceur tiers. C'est pourquoi aucune bannière de consentement ne vous est présentée : l'article 82 de la loi Informatique et Libertés dispense de consentement les traceurs strictement nécessaires à la fourniture du service demandé.

La police de caractères utilisée par l'interface est chargée depuis un service tiers (Fontshare), qui reçoit de ce fait votre adresse IP et les caractéristiques de votre navigateur. Aucun cookie n'est déposé à cette occasion.

Décisions automatisées

Aucune. Aucun profilage n'est réalisé, aucune décision produisant des effets juridiques n'est prise sur le fondement d'un traitement automatisé.

Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci, et du droit de définir des directives sur le sort de vos données après votre décès.

Deux de ces droits s'exercent directement depuis l'espace : la rectification, depuis votre profil, et la portabilité, par l'export de vos données au format JSON. Pour les autres, écrivez à contact@afif.pro ; une réponse vous est apportée dans un délai d'un mois.

La limite du droit à l'effacement

Le droit à l'effacement n'est pas absolu. L'article 17.3 b) du RGPD l'écarte lorsque la conservation est nécessaire au respect d'une obligation légale — ce qui est précisément le cas des devis acceptés et des factures, que le Code de commerce impose de conserver dix ans.

Une demande de suppression est donc traitée de la manière suivante : si aucun document comptable n'est attaché à votre compte, tout est effacé, y compris les fichiers stockés sur le serveur. Si des documents comptables existent, votre compte est anonymisé — nom, e-mail, téléphone, adresse, mot de passe, messages et fichiers sont effacés ou remplacés par des valeurs neutres, et seules subsistent les pièces comptables, désormais rattachées à un identifiant sans nom. Vous êtes informé de la voie retenue.

Sécurité

Les mots de passe ne sont jamais stockés en clair : seule une empreinte calculée par une fonction de hachage lente est conservée. Les échanges sont chiffrés par HTTPS. Les requêtes vers la base sont préparées, ce qui écarte l'injection SQL. Chaque formulaire porte un jeton anti-CSRF. Les tentatives de connexion sont limitées en nombre. Les fichiers déposés sont stockés hors de la racine publique, sous un nom aléatoire, et leur type réel est vérifié. L'authentification à deux facteurs est disponible et recommandée.

En cas de violation de données présentant un risque pour vos droits, la CNIL est notifiée dans les 72 heures et vous êtes informé sans délai si le risque est élevé.

Réclamation

Si une réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.