1. Deux rôles à distinguer
L’éditeur d’abiu intervient dans deux situations différentes, et la même donnée n’y suit pas les mêmes règles.
| Situation | Rôle de l’éditeur | Document applicable |
|---|---|---|
| Vous visitez le site, créez un compte, ouvrez un essai ou contactez le support. | Responsable du traitement (art. 4, point 7, du RGPD) | la présente politique |
| Vos données figurent dans l’ERP d’une entreprise cliente, par exemple parce que vous êtes le contact d’une épicerie livrée par un grossiste qui utilise abiu. | Sous-traitant (art. 4, point 8, du RGPD) | l’accord de sous-traitance, et la politique de l’entreprise cliente |
Dans le second cas, c’est l’entreprise cliente qui décide des finalités et qui doit vous informer. L’éditeur d’abiu ne peut pas répondre lui-même à une demande d’accès ou d’effacement portant sur ces données : il la transmet à son client, qui en est le responsable, et vous en informe.
2. Responsable du traitement et contact
| Responsable du traitement | Corentin PRIGENT, entrepreneur individuel (EI), exploitant abiu, domicilié au 13 rue de l’Étang de la Loy, 77400 Saint-Thibault-des-Vignes, France, identifié sous le SIREN 990 368 300. |
|---|---|
| Contact | contact@abiu.fr |
| Délégué à la protection des données | Aucun délégué n’est désigné à la date des présentes. Corentin PRIGENT est le point de contact interne, joignable à contact@abiu.fr. |
3. Traitements, finalités et bases légales
Chaque ligne indique la finalité poursuivie et la base légale au sens de l’article 6, paragraphe 1, du règlement, comme l’exige son article 13, paragraphe 1, point c.
| Traitement | Finalité | Base légale |
|---|---|---|
| Consultation du site | servir les pages demandées et assurer la sécurité du serveur. Le site est statique et ne comporte aucun traceur. | intérêt légitime, art. 6.1.f, à assurer la sécurité et la disponibilité du service |
| Création de compte et vérification de l’adresse électronique | identifier l’utilisateur, sécuriser l’accès, éviter les inscriptions automatisées. | exécution du contrat ou mesures précontractuelles, art. 6.1.b, et intérêt légitime, art. 6.1.f, pour la lutte contre l’abus |
| Preuve de l’acceptation des documents contractuels | conserver la version acceptée des conditions générales et de l’accord de sous-traitance, avec sa date et son heure. | exécution du contrat, art. 6.1.b, et intérêt légitime à disposer d’une preuve, art. 6.1.f |
| Fourniture de l’essai gratuit | provisionner l’environnement, donner accès au service, assurer le support, informer des évolutions et des incidents. | exécution du contrat, art. 6.1.b |
| Journalisation et sécurité | détecter les accès anormaux, tracer les actions sensibles, enquêter sur un incident. | intérêt légitime, art. 6.1.f, et obligation de sécurité de l’art. 32 du RGPD |
| Demandes de contact et programme pilote | répondre à une sollicitation, organiser un entretien. | intérêt légitime, art. 6.1.f, à répondre à une demande |
4. Données collectées et leur origine
- Identification et contact : nom, prénom, fonction, adresse électronique professionnelle, téléphone, raison sociale de l’entreprise.
- Compte : identifiant, empreinte du mot de passe, état de vérification de l’adresse, historique des connexions.
- Contrat d’essai : identité de l’entreprise, SIREN éventuel, environnement demandé et état de l’essai. Aucune donnée de paiement ou de carte bancaire n’est demandée, reçue ou conservée.
- Preuve d’acceptation : version des documents acceptés, horodatage, et une empreinte technique. Aucune adresse IP n’est conservée avec cette preuve.
- Journaux techniques : événements d’authentification, actions sensibles, horodatage, adresse IP dans les journaux d’accès du serveur web et de la passerelle, et empreinte de l’origine technique pour certaines protections de la console. Ces données ont une durée de conservation configurée à trente jours, puis sont supprimées par le mécanisme de compaction avec un bref délai technique.
- Pistes d’audit métier : les événements inscrits dans l’Environnement du Client afin d’assurer l’intégrité et la traçabilité de ses opérations constituent des Données Client. Ils ne relèvent pas de la durée de trente jours ci-dessus et sont conservés pendant la durée de l’essai, puis supprimés selon l’accord de sous-traitance.
- Échanges avec le support : contenu des messages et pièces jointes que vous transmettez.
Ces données sont collectées directement auprès de vous ou produites par l’utilisation du site et de la console. L’éditeur ne constitue pas actuellement de fichier de prospection à partir de sources tierces.
5. Destinataires
Les données ne sont ni vendues, ni échangées, ni transmises à des fins publicitaires. Elles sont communiquées, dans la limite de ce qui est nécessaire, aux destinataires suivants, conformément à l’article 13, paragraphe 1, point e, du règlement.
| Destinataire | Rôle | Données |
|---|---|---|
| Corentin PRIGENT et futurs intervenants dûment habilités | fourniture du service, administration et support. | selon le besoin, avec journalisation des accès. |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande | connexion facultative au compte au moyen de Google. | identifiant du compte Google, nom et adresse électronique communiqués lors de la connexion. |
| SCALEWAY SAS, 8 rue de la Ville-l’Évêque, 75008 Paris, France, SIREN 433 115 904 | acheminement des courriels de service. | adresse électronique, nom, contenu du message. |
| Expert-comptable et conseils | tenue de la comptabilité, conseil et défense des droits. | pièces comptables et éléments strictement nécessaires. |
| Administrations et autorités | lorsqu’une obligation légale ou une réquisition l’impose. | les données visées par la demande. |
L’hébergement est assuré par l’éditeur lui-même, sur sa propre infrastructure, située en France. Il n’y a pas d’hébergeur tiers.
6. Transferts hors de l’Union européenne
Les données de l’Environnement abiu sont hébergées en France. Le recours facultatif à la connexion Google peut toutefois conduire Google Ireland Limited et ses prestataires à traiter certaines données de compte hors de l’Espace économique européen.
Ces transferts sont alors encadrés, selon le pays concerné, par une décision d’adéquation ou par les clauses contractuelles types de la Commission européenne et les mesures complémentaires documentées par le prestataire. Les informations et garanties applicables peuvent être obtenues auprès de Google ou demandées à contact@abiu.fr. Scaleway traite les données du relais de courriels en France ou dans l’Espace économique européen ; tout transfert ultérieur est soumis aux garanties de son accord de protection des données.
7. Durées de conservation
Les durées ci-dessous sont appliquées en fonction de la finalité de chaque traitement.
| Donnée | Durée |
|---|---|
| Demande d’inscription non confirmée | 7 jours, puis suppression. |
| Environnement d’essai non converti | 7 jours d’essai, puis 7 jours de grâce en lecture seule, puis destruction complète, sous réserve de la fenêtre de sauvegarde de 30 jours. |
| Compte et données de gestion du client | durée du contrat, puis destruction dans les conditions du contrat. |
| Preuve d’acceptation des documents contractuels | 5 ans à compter de l’acceptation. |
| Journaux techniques centralisés d’accès, d’authentification et de sécurité | 30 jours, puis suppression asynchrone par compaction avec un bref délai technique. |
| Pistes d’audit métier contenues dans l’Environnement | durée de l’essai, puis destruction dans les conditions de l’accord de sous-traitance et de sa fenêtre de sauvegarde. |
| Sauvegardes de l’infrastructure | 30 jours. Une donnée supprimée y subsiste donc jusqu’à trente jours après sa suppression, avant de disparaître par rotation. |
8. Décisions automatisées
L’éditeur ne pratique aucun profilage à des fins publicitaires et ne prend aucune décision fondée sur un traitement automatisé produisant des effets juridiques à l’égard d’une personne physique ou l’affectant de manière significative. L’expiration automatique de l’essai résulte de la durée contractuelle acceptée et peut faire l’objet d’une demande au support.
9. Vos droits
Vous disposez, sur les données traitées par l’éditeur en qualité de responsable du traitement, des droits prévus par le règlement (UE) 2016/679 :
- accès à vos données, article 15 ;
- rectification des données inexactes, article 16 ;
- effacement, article 17, sous les exceptions de son paragraphe 3, notamment lorsque la conservation est imposée par la loi ou nécessaire à la défense de droits en justice ;
- limitation du traitement, article 18 ;
- portabilité des données que vous avez fournies, article 20, lorsque le traitement repose sur le contrat ou le consentement ;
- opposition, article 21, aux traitements fondés sur l’intérêt légitime ;
- retrait du consentement, article 7, paragraphe 3, lorsque le traitement repose sur le consentement, sans effet sur les traitements déjà réalisés.
Ces droits s’exercent à l’adresse contact@abiu.fr. Une réponse est apportée dans le délai d’un mois prévu par l’article 12, paragraphe 3, du règlement, prolongeable de deux mois pour une demande complexe, la prolongation étant alors motivée. Une pièce d’identité peut être demandée en cas de doute raisonnable sur l’identité du demandeur, dans les conditions de l’article 12, paragraphe 6.
Si votre demande porte sur des données figurant dans l’ERP d’une entreprise cliente, l’éditeur la transmet à cette entreprise et vous en informe. Voir l’article 1.
10. Réclamation auprès de la CNIL
Vous pouvez introduire une réclamation auprès de l’autorité de contrôle, conformément à l’article 13, paragraphe 2, point d, et à l’article 77 du règlement.
Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris cedex 07, ou en ligne sur son site.
La fourniture des données nécessaires à la création d’un compte et à l’ouverture de l’essai est une condition de la conclusion et de l’exécution du contrat. À défaut, le service ne peut pas être fourni. Cette information est donnée au titre de l’article 13, paragraphe 2, point e, du règlement.
11. Cookies et traceurs
Le site abiu.fr est statique. Il ne dépose aucun cookie de mesure d’audience, aucun traceur publicitaire et n’intègre aucun service tiers, ni police de caractères distante, ni carte, ni vidéo embarquée. Aucun consentement n’est donc à recueillir au titre de l’article 82 de la loi n° 78-17 du 6 janvier 1978 modifiée.
La console client, servie sur un autre nom de domaine, utilise un cookie de session
strictement nécessaire à la fourniture du service demandé, exempté de consentement par le
même article. Le cookie abiu_console_session maintient la session authentifiée
pendant huit heures au maximum. Le cookie temporaire
__Host-abiu_console_login sécurise le parcours de connexion pendant dix
minutes. Ils sont sécurisés, inaccessibles au JavaScript et ne servent ni à la mesure
d’audience ni à la publicité.
12. Prospection commerciale
L’éditeur n’effectue actuellement aucune prospection commerciale par courrier électronique, téléphone ou courrier postal et ne constitue aucun fichier de prospection.
Toute activation ultérieure de prospection donnera lieu à une mise à jour préalable de cette politique, avec indication des sources, bases légales, canaux, durées et moyens d’opposition applicables.
13. Sécurité
L’éditeur met en œuvre les mesures techniques et organisationnelles appropriées exigées par l’article 32 du règlement. Elles sont décrites en détail dans l’annexe 2 de l’accord de sous-traitance, et s’appliquent également aux traitements de la présente politique. Les faits saillants sont l’isolation par une base de données dédiée par client, le chiffrement des communications, la gestion des secrets dans un coffre dédié, la journalisation des accès d’administration et les sauvegardes conservées trente jours.
14. Mise à jour
Cette politique peut être modifiée pour tenir compte d’une évolution du service, du droit applicable ou de la doctrine de l’autorité de contrôle. Chaque version est numérotée et datée. Une modification substantielle est portée à la connaissance des clients par courriel et dans la console.
Version 1.0.0, établie le 31 juillet 2026.
15. Textes cités
- Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) : art. 4 points 7 et 8 (responsable et sous-traitant), 6.1 (bases légales), 7.3 (retrait du consentement), 12 (modalités et délais), 13 et 14 (information), 15 à 22 (droits), 32 (sécurité), 44 à 49 (transferts), 77 (réclamation).
- Loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés, art. 82 (cookies et traceurs).
- Code civil, art. 2224 (prescription de droit commun, cité pour les durées).