Politique de confidentialité (GDPR)
Dernière mise à jour : juillet 2026 · Conformément au Règlement (UE) 2016/679 (GDPR) et à la Loi n° 190/2018
1. Responsable du traitement
Le responsable du traitement de vos données à caractère personnel est ElectroSchema, le service disponible à l’adresse electroschema.ro. Pour toute question relative à la protection des données, vous pouvez nous contacter à gdpr@electroschema.ro ou via la page Contact. Les données complètes d’identification de l’entité qui exploite le service (dénomination, siège social, code unique d’enregistrement, numéro d’ordre au Registrul Comerțului) sont mises à disposition dès son enregistrement et figurent sur les documents de facturation.
2. Catégories de données collectées
Nous ne traitons que les données nécessaires au fonctionnement du service : • Données d’identification et de contact : nom, adresse e-mail, nom de l’entreprise (facultatif), numéro d’autorisation ANRE (facultatif, déclaré par vous). • Données d’authentification : le mot de passe (stocké exclusivement sous forme de hachage, jamais en clair) ou, si vous vous connectez avec Google, l’identifiant de compte et les jetons émis par celui-ci. • Contenu de l’application : les projets, les plans, les devis, les clients et les rendez-vous que vous créez. • Données de facturation et de paiement : traitées directement par les prestataires de paiement (Stripe, PayPal) — nous ne stockons pas le numéro complet de la carte. • Données Google Calendar : si vous connectez votre compte Google (voir la section 3). • Contenu envoyé aux fonctions d’intelligence artificielle, à votre demande (voir la section 4). • Données techniques et d’utilisation : adresse IP, type de navigateur, journaux d’accès et cookies, à des fins de sécurité et de fonctionnement. Pour les données de vos clients que vous saisissez dans l’application (nom, contact), ElectroSchema agit en tant que sous-traitant, et vous êtes le responsable du traitement de ces données (art. 28 GDPR) ; un accord de traitement des données (DPA) est disponible sur demande.
3. Les données de Google (Utilisation limitée)
Si vous choisissez de connecter Google Calendar, l’application demande l’autorisation de consulter et de modifier les événements (scope calendar.events) afin de synchroniser vos rendez-vous. Nous stockons de manière sécurisée les jetons d’accès et de rafraîchissement émis par Google, utilisés pour lire, créer, mettre à jour et supprimer des événements dans votre agenda, à votre demande. L’utilisation et le transfert par ElectroSchema des informations reçues des API Google respectent la Politique relative aux données utilisateur des services API de Google, y compris les exigences relatives à l’Utilisation limitée (Limited Use) : nous n’utilisons ces données que pour vous fournir la fonction d’agenda, nous ne les vendons PAS, nous ne les utilisons PAS à des fins publicitaires et nous ne les divulguons PAS à des tiers, sauf dans les cas strictement nécessaires à la fourniture du service ou imposés par la loi. Les données de Google Calendar ne sont PAS transmises au fournisseur d’intelligence artificielle et ne sont PAS utilisées pour l’entraînement d’un quelconque modèle. Vous pouvez révoquer l’accès à tout moment depuis votre compte Google, à l’adresse myaccount.google.com/permissions ; de plus, la suppression du compte ElectroSchema supprime les jetons stockés.
4. Finalités du traitement
Nous utilisons les données pour : la fourniture et la maintenance du service ; la création et la gestion du compte ; le traitement des paiements et l’émission des factures ; la synchronisation des rendez-vous avec Google Calendar (si vous l’activez) ; les fonctions d’intelligence artificielle (l’assistant de chat, la reconnaissance des plans à partir d’images, l’agent de conception) — activées uniquement à votre demande, auquel cas le contenu pertinent est transmis au fournisseur d’IA pour générer la réponse (ce contenu n’est pas utilisé pour l’entraînement des modèles du fournisseur) ; les communications liées au compte et, avec votre consentement, les notifications ; la sécurité, la prévention de la fraude et des abus ; le respect des obligations légales (comptables, fiscales).
5. Base juridique
Le traitement repose, selon le cas, sur : • l’exécution du contrat — art. 6 alin. (1) lit. (b) GDPR (la fourniture du service, le compte, les paiements) ; • votre consentement — art. 6 alin. (1) lit. (a) GDPR (les notifications facultatives, la connexion à Google Calendar, les fonctions d’IA, les cookies non essentiels) — que vous pouvez retirer à tout moment ; • l’obligation légale — art. 6 alin. (1) lit. (c) GDPR (la conservation des documents financiers et comptables) ; • l’intérêt légitime — art. 6 alin. (1) lit. (f) GDPR (la sécurité de la plateforme, la prévention de la fraude, l’amélioration du service). Le traitement respecte également la Loi n° 190/2018.
6. Destinataires et sous-traitants
Nous ne vendons pas vos données. Nous ne les divulguons qu’aux prestataires qui nous aident à exploiter le service, en qualité de sous-traitants, soumis à des obligations de confidentialité et de sécurité : • Google Ireland Ltd. — l’authentification et la synchronisation Google Calendar ; • Stripe et PayPal — le traitement des paiements ; • Anthropic PBC (États-Unis) — les fonctions d’intelligence artificielle (traitent le contenu que vous envoyez à ces fonctions) ; • le fournisseur d’e-mail (SMTP) — l’envoi des messages transactionnels ; • Cloudflare — la protection anti-robot lors de l’inscription (Turnstile) ; • les fournisseurs d’hébergement et de base de données (par ex. Vercel, le fournisseur PostgreSQL). Nous pouvons également divulguer des données aux autorités, lorsque la loi l’exige.
7. Transferts en dehors de l’EEE
Certains prestataires (par exemple Anthropic, Stripe, PayPal ou Cloudflare, dont l’infrastructure se trouve aux États-Unis ou est mondiale) peuvent traiter des données en dehors de l’Espace économique européen. Ces transferts ne sont réalisés que sur la base des garanties prévues par le GDPR — les Clauses Contractuelles Types adoptées par la Commission européenne ou, le cas échéant, une décision d’adéquation (par ex. EU–U.S. Data Privacy Framework). Une copie des garanties peut être demandée à gdpr@electroschema.ro.
8. Durée de conservation
Nous conservons les données du compte pendant toute la durée de son existence. Les pièces justificatives financières et comptables (par exemple les factures) sont conservées conformément à la loi — 5 ans, selon la Loi de la comptabilité n° 82/1991 (dans sa forme en vigueur) ; les états financiers annuels sont conservés 10 ans. Les journaux techniques sont conservés pendant une durée limitée, nécessaire à la sécurité. Les jetons Google sont conservés jusqu’à la déconnexion ou la suppression du compte. Après la suppression du compte, nous effaçons ou anonymisons les données dans un délai raisonnable, à l’exception de celles que la loi nous oblige à conserver.
9. Sécurité des données
Nous appliquons des mesures techniques et organisationnelles appropriées : le chiffrement du trafic (HTTPS/TLS), le stockage des mots de passe uniquement sous forme de hachage (bcrypt), un accès aux données restreint selon le besoin d’en connaître, le stockage sécurisé des jetons et la surveillance des abus. Aucun système n’est toutefois absolument sûr ; nous vous prions de protéger vos identifiants de connexion.
10. Vos droits
Conformément au GDPR (art. 15–22), vous avez le droit : d’accès aux données ; de rectification ; d’effacement (droit à l’oubli) ; de limitation du traitement ; de portabilité des données ; d’opposition ; de retrait du consentement (sans affecter le traitement antérieur) ; et de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques. Vous pouvez supprimer votre compte directement depuis les paramètres de votre profil. Pour les autres demandes, écrivez à gdpr@electroschema.ro — nous répondons dans un délai maximal de 30 jours.
11. Cookies
Nous n’utilisons que des cookies et des technologies strictement nécessaires au fonctionnement : la session d’authentification, la préférence de langue et la protection anti-robot (Cloudflare Turnstile). Nous n’utilisons pas de cookies publicitaires ou de suivi (analytics). Les cookies strictement nécessaires n’exigent pas de consentement ; vous pouvez les gérer ou les supprimer à tout moment depuis les paramètres de votre navigateur. Le traitement respecte la Loi n° 506/2004.
12. Décisions automatisées et intelligence artificielle
Les fonctions de validation du normatif I7 et celles d’intelligence artificielle sont des outils d’assistance : elles vous fournissent des suggestions et des analyses, mais ne prennent pas de décisions produisant des effets juridiques à votre égard au sens de l’art. 22 GDPR. Les décisions de conception et la responsabilité professionnelle vous incombent entièrement (voir les Conditions générales).
13. Mineurs
Le service est destiné aux professionnels et aux personnes majeures. Nous ne collectons pas sciemment de données auprès de mineurs. Si nous constatons que nous avons collecté de telles données, nous les supprimons.
14. Réclamations auprès de l’autorité
Si vous estimez que vos droits sont violés, vous pouvez vous adresser à l’Autorité nationale de surveillance du traitement des données à caractère personnel (ANSPDCP), B-dul General Gheorghe Magheru nr. 28–30, sector 1, București, cod 010336, e-mail anspdcp@dataprotection.ro, web dataprotection.ro.
15. Modification de la politique
Nous pouvons mettre à jour la présente politique afin de refléter les évolutions du service ou de la législation. La date de la dernière mise à jour est indiquée en haut, et les modifications importantes vous seront communiquées. La poursuite de l’utilisation du service après la mise à jour vaut acceptation de la version révisée.
16. Langue
La présente politique est disponible en plusieurs langues pour votre commodité. En cas de divergence entre les versions, la version en langue roumaine prévaut.