Aller au contenu

Politique de confidentialité

Dernière mise à jour : 15 septembre 2026

Cette politique décrit les données personnelles traitées lorsque vous utilisez leduerp.fr et le service LeDuerp, pourquoi elles le sont, combien de temps elles sont conservées et comment exercer vos droits.

1. Responsable du traitement

Les traitements décrits ici sont mis en œuvre par BTM BACKTOME, 17 rue Jean Philippe Rameau, 70400 Héricourt, France, éditeur du service LeDuerp.

Pour toute question ou pour exercer vos droits : contact@leduerp.fr.

Nous n’avons pas désigné de délégué à la protection des données : les traitements décrits dans cette politique ne relèvent d’aucun des cas rendant cette désignation obligatoire. Vos demandes sont traitées à l’adresse ci-dessus.

2. Nos deux rôles

Aujourd’hui, LeDuerp traite les données de votre compte, de votre organisation et de vos achats de crédits. Sur ces traitements, nous agissons en qualité de responsable du traitement, et cette politique s’y applique intégralement.

Lorsque la production des DUERP sera ouverte, vous saisirez dans le service des données concernant vos entreprises clientes et leurs salariés. Sur ces données, vous resterez responsable du traitement et nous agirons comme sous-traitant, pour votre compte et selon vos instructions, dans le cadre de l’accord de traitement des données.

La distinction n’est pas théorique : elle détermine qui répond d’une demande d’accès ou d’effacement émanant d’un salarié de votre client. Ce sera vous, et nous vous assisterons.

3. Données traitées

Identité et connexion
Votre adresse e-mail, la date de sa vérification et les dates de connexion. L’authentification se fait par code à usage unique reçu par e-mail : nous ne détenons aucun mot de passe.
Organisation et rôle
Le nom de votre organisation, votre appartenance à celle-ci et votre rôle (collaborateur principal ou secondaire), ainsi que les dates correspondantes.
Invitations
L’adresse e-mail invitée, le rôle proposé, l’auteur de l’invitation, ses dates d’envoi, d’expiration et d’acceptation.
Achats et crédits
Le pack acheté, les montants tels que calculés par notre prestataire de paiement, les identifiants de la transaction, la personne à l’origine de l’achat, ainsi que chaque mouvement de crédits de l’organisation. Si vous choisissez d’enregistrer votre moyen de paiement, il est conservé par notre prestataire et rattaché à votre organisation ; nous n’en voyons que le type et les quatre derniers chiffres.
Données techniques
Les journaux techniques nécessaires au fonctionnement et à la sécurité : requête appelée, code de réponse, horodatage. Ils ne contiennent ni code de connexion, ni contenu de session, ni adresse e-mail.
Mesure d’audience
Des compteurs d’étapes, accompagnés du pack concerné : page d’accueil consultée, organisation créée, page crédits ouverte, paiement engagé, paiement confirmé. Ces mesures ne comportent ni adresse e-mail, ni identifiant de compte ou d’organisation, et ne reposent sur aucun cookie.

Nous ne collectons pas de données de navigation publicitaires, pas de profil comportemental, pas de données de localisation précise et aucune catégorie particulière de données au sens du RGPD.

4. Finalités et bases légales

Fournir le service
Créer et sécuriser votre compte, gérer votre organisation et ses collaborateurs, tenir le solde de crédits et donner accès à votre espace. Base légale : exécution du contrat qui nous lie.
Traiter les achats
Enregistrer la commande, encaisser le paiement, créditer l’organisation et vous remettre une facture. Base légale : exécution du contrat.
Respecter nos obligations comptables et fiscales
Conserver les pièces justificatives des ventes. Base légale : obligation légale.
Sécuriser le service
Limiter les tentatives de connexion, prévenir les abus, diagnostiquer les incidents. Base légale : intérêt légitime à protéger le service et ses utilisateurs.
Mesurer l’usage du prélancement
Comprendre combien de visiteurs créent une organisation puis achètent, afin de décider de la suite. Base légale : intérêt légitime, cette mesure ne reposant sur aucun cookie ni identifiant.

5. D’où viennent ces données

De vous, dans la quasi-totalité des cas : vous les saisissez en créant votre compte, votre organisation ou votre commande.

Une exception : si un collaborateur vous invite dans son organisation, votre adresse e-mail professionnelle nous est communiquée par cette personne, pour vous adresser l’invitation. Vous pouvez ignorer celle-ci ; elle expire d’elle-même.

6. Durées de conservation

Compte et organisation
Le temps de la relation. La fermeture d’une organisation prend effet trente jours après la demande, et ses données sont alors supprimées. Un compte fermé est effacé dans les trois mois, sous réserve des durées ci-dessous.
Invitations
Jusqu’à leur acceptation, leur annulation ou leur expiration, puis douze mois au plus.
Paiements, factures et mouvements de crédits
Dix ans à compter de la clôture de l’exercice concerné, conformément aux obligations comptables applicables. Ces écritures ne sont ni modifiées ni supprimées avant ce terme.
Journaux techniques
Douze mois au plus.
Mesure d’audience
Vingt-cinq mois au plus, sous une forme qui ne permet pas de vous identifier.
Codes de connexion
Le temps de leur validité, qui est de quelques minutes. Ils sont à usage unique.

7. Destinataires et sous-traitants

Vos données ne sont ni vendues, ni louées, ni transmises à des tiers à des fins de prospection. Les données du service sont hébergées dans la région Paris. Elles sont accessibles à BTM BACKTOME et aux prestataires strictement nécessaires à son fonctionnement, dont voici le rôle et la localisation :

Vercel, Inc.
Hébergement du site et exécution des fonctions serveur. Fonctions exécutées dans la région Paris (cdg1).
Supabase Pte. Ltd.
Base de données, authentification et stockage des fichiers. Région Europe (Paris), eu-west-3.
Stripe Payments Europe, Limited
Encaissement des paiements et émission des factures. Irlande, au sein de l’Union européenne.
Resend, Inc.
Acheminement des e-mails de connexion et d’invitation. États-Unis. Il ne reçoit que l’adresse du destinataire et le contenu du message envoyé.

Au sein de votre organisation, les collaborateurs voient les informations de l’organisation et de ses membres. Le solde de crédits est visible de tous ses collaborateurs ; le détail de la facturation ne l’est que du collaborateur principal.

8. Transferts hors de l’Union européenne

La base de données du service, l’authentification et les fichiers sont hébergés dans la région Europe (Paris). Les fonctions serveur du site sont exécutées dans la région Paris.

Certains de nos prestataires sont établis hors de l’Union européenne, et leurs opérations d’administration, de journalisation ou de sauvegarde peuvent impliquer un accès depuis un pays tiers. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, prévues aux accords de traitement des données de ces prestataires.

9. Cookies et traceurs

Le site n’utilise aucun cookie publicitaire, aucun cookie de réseau social et aucun cookie de mesure d’audience. Il n’y a donc pas de bandeau à accepter : nous ne déposons que ce qui est strictement nécessaire au service que vous demandez.

Cookies de session
Déposés lorsque vous vous connectez, ils maintiennent votre session authentifiée. Sans eux, il faudrait se reconnecter à chaque page.
Organisation courante
Un cookie indique laquelle de vos organisations afficher lorsque vous en avez plusieurs. Il ne donne aucun droit : vos accès sont vérifiés à chaque lecture côté serveur.

Ces cookies disparaissent à la déconnexion ou à leur expiration. Les supprimer depuis votre navigateur vous déconnecte, sans autre conséquence.

10. Sécurité

Les échanges avec le site sont chiffrés. L’accès aux données est cloisonné par organisation, et ce cloisonnement est appliqué par la base de données elle-même, et non seulement par l’application.

L’authentification se fait sans mot de passe, par code à usage unique de courte durée envoyé à votre adresse e-mail. Aucun mot de passe n’est donc stocké, ni susceptible d’être réutilisé ailleurs.

En cas de violation de données susceptible d’engendrer un risque pour vos droits, nous notifierons l’autorité compétente et, lorsque la loi l’exige, les personnes concernées.

11. Vos droits

Vous disposez d’un droit d’accès, de rectification, d’effacement et de limitation, d’un droit à la portabilité des données que vous nous avez fournies, et d’un droit d’opposition aux traitements fondés sur notre intérêt légitime.

Ces droits s’exercent à contact@leduerp.fr, depuis l’adresse e-mail associée à votre compte. Nous répondons dans un délai d’un mois, qui peut être prolongé si la demande est complexe ; dans ce cas nous vous en informons.

Certaines données ne peuvent pas être effacées à la demande : les pièces comptables liées à un achat doivent être conservées jusqu’au terme légal. Nous vous indiquons alors ce qui est effacé et ce qui ne peut pas l’être.

Si une demande reste sans réponse satisfaisante, vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

12. Modifications de cette politique

Cette politique évoluera avec le service, en particulier à l’ouverture de la production des DUERP. La date de dernière mise à jour figure en tête de page, et toute modification substantielle vous sera signalée par e-mail avant son entrée en vigueur.

Une question sur le prélancement ?

Tarifs, crédits, fonctionnement ou accès équipe : nous pouvons vous aider.

contact@leduerp.fr

Nous écrire