1. Responsable de traitement et contact
Pour les traitements dont elle détermine les finalités, le responsable de traitement est :
TOULLEC INFORMATIQUE
2 rue Paul Langevin, 33210 Langon, France
info@toullec-informatique.com
05 56 63 14 99
Les demandes relatives aux droits et à la protection des données peuvent être adressées à cette adresse e-mail avec l’objet « Données personnelles ».
2. Catégories de personnes concernées
- visiteurs du site public ;
- utilisateurs professionnels et administrateurs de comptes ;
- clients ou prospects destinataires de devis ;
- signataires, personnes posant une question ou demandant un rappel ;
- contacts sollicitant l’assistance ou exerçant leurs droits.
3. Données collectées
Compte professionnel
Nom de l’entreprise, prénom, nom, e-mail professionnel, téléphone facultatif, secteur, identifiants de connexion, rôle, préférences, journal de connexion et données de sécurité.
Clients et devis
Nom ou raison sociale du destinataire, e-mail, PDF du devis, titre et métadonnées du dossier, situations commerciales, séquence d’e-mails, dates d’envoi et réponses.
Salle de décision
Actions choisies, messages, demandes de rappel, date de consultation, décision, identité déclarée du signataire, consentements, code de vérification, tracé de signature éventuel, adresse IP et informations techniques nécessaires au dossier de preuve.
Suivi des e-mails
Identifiant du message, dates et nombre de chargements de l’image de suivi, dates et nombre de clics, lien concerné, agent utilisateur, référent et empreinte pseudonymisée de l’adresse IP.
Facturation et assistance
Forfait, statut d’abonnement, identifiants Stripe, factures, échanges avec l’assistance et informations nécessaires au traitement d’un incident.
Mesure d’audience du site
Après consentement, pages consultées, événements de navigation, informations sur l’appareil et données techniques transmises à Google Analytics 4. Les adresses IP placées dans la liste d’exclusion interne ne déclenchent aucun chargement du script Analytics.
4. Finalités et bases juridiques
| Finalité | Base juridique principale |
| Créer le compte, fournir les fonctionnalités et gérer l’abonnement | Exécution du contrat |
| Sécuriser les comptes, prévenir les abus et conserver des journaux | Intérêt légitime et obligations de sécurité |
| Facturer, tenir la comptabilité et répondre aux obligations fiscales | Contrat et obligation légale |
| Assurer l’assistance et traiter les réclamations | Contrat et intérêt légitime |
| Générer les e-mails à partir du devis et des situations | Exécution du contrat avec l’entreprise cliente |
| Envoyer les séquences et héberger la salle de décision | Instructions de l’entreprise cliente, responsable de traitement |
| Suivre les ouvertures et clics liés au devis | Intérêt légitime du fournisseur à mesurer le suivi commercial, sous réserve d’information et du droit d’opposition |
| Constituer un dossier de preuve d’acceptation | Exécution du contrat et intérêt légitime à établir un accord |
| Mesurer l’audience du site et améliorer les parcours | Consentement du visiteur |
L’entreprise cliente doit déterminer sa propre base juridique pour collecter les coordonnées de ses destinataires, leur envoyer les e-mails et utiliser les données de suivi.
5. Utilisation de l’intelligence artificielle
Pour générer ou adapter la séquence, le service peut transmettre à l’API OpenAI les extraits utiles du devis, les situations commerciales, les instructions et, si nécessaire, le contexte d’une question et de la réponse humaine.
Le fournisseur n’utilise pas l’IA pour décider automatiquement d’accepter ou refuser un devis, ni pour répondre seul aux questions du destinataire. Les textes générés sont des propositions contrôlables et modifiables par l’utilisateur.
Le client doit éviter d’insérer dans le devis ou les situations des données personnelles non nécessaires, des données sensibles ou des secrets sans rapport avec la prestation.
6. Destinataires et sous-traitants
Les données sont accessibles aux personnes habilitées de TOULLEC INFORMATIQUE, aux utilisateurs autorisés de l’entreprise cliente et, selon les fonctionnalités activées, aux prestataires suivants :
- IONOS : hébergement, stockage, base de données et messagerie ;
- OpenAI Ireland Ltd : génération de textes par API ;
- Stripe Payments Europe, Limited et entités associées : paiement, facturation et prévention de la fraude ;
- Google Ireland Limited : mesure d’audience Google Analytics 4, uniquement après consentement et hors adresses IP exclues ;
- prestataires techniques ponctuels soumis à des obligations de confidentialité, lorsque nécessaires à la maintenance ou à la sécurité.
Les données complètes de carte bancaire sont saisies et traitées sur les interfaces de Stripe et ne transitent pas par les serveurs de YoupiDevis.
7. Transferts hors de l’Espace économique européen
Certains fournisseurs peuvent traiter des données depuis des pays situés hors de l’Espace économique européen. Lorsque cela est nécessaire, ces transferts sont encadrés par un mécanisme reconnu par le droit applicable, notamment une décision d’adéquation, le cadre UE–États-Unis applicable ou les clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures supplémentaires.
8. Durées de conservation
| Données | Durée indicative |
| Compte et profil professionnel | Pendant la relation contractuelle, puis jusqu’à 5 ans pour la preuve et la défense des droits |
| Factures et pièces comptables | 10 ans conformément aux obligations comptables |
| Journaux de connexion et de sécurité | Jusqu’à 12 mois, sauf incident nécessitant une conservation plus longue |
| Clients, devis, séquences et échanges | Pendant l’utilisation du service ; suppression sur instruction ou dans un délai raisonnable après clôture, sous réserve des obligations de preuve |
| Données d’ouverture et de clic | Jusqu’à 13 mois, ou moins si le dossier est supprimé |
| Données Google Analytics | Selon la durée configurée dans la propriété GA4, sous réserve du retrait du consentement |
| Dossier de preuve d’acceptation | Durée définie par l’entreprise cliente selon la nature du contrat et les délais de prescription applicables |
| Demandes d’exercice de droits | Temps nécessaire au traitement, puis jusqu’à 5 ans pour la preuve de la réponse |
Des sauvegardes techniques peuvent subsister temporairement avant rotation complète. Les données soumises à une obligation légale ou nécessaires à un litige sont isolées et conservées uniquement pour cette finalité.
9. Sécurité
Les mesures comprennent notamment la séparation des organisations, le chiffrement des communications HTTPS lorsqu’il est activé, le hachage des mots de passe, la limitation des tentatives de connexion, les jetons CSRF, les contrôles d’accès, la journalisation, la validation des PDF et la protection des répertoires de stockage.
Aucun système n’offre une sécurité absolue. Tout incident ou doute doit être signalé sans délai à info@toullec-informatique.com.
10. Vos droits
Selon votre situation, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité, ou vous opposer à certains traitements. Vous pouvez aussi définir des directives relatives à vos données après votre décès lorsque le droit français le prévoit.
Lorsque la demande concerne les données traitées pour le compte d’une entreprise cliente, elle doit en principe être adressée à cette entreprise. TOULLEC INFORMATIQUE l’assistera pour y répondre.
Une preuve raisonnable d’identité peut être demandée en cas de doute. Vous pouvez également déposer une réclamation auprès de la CNIL.
11. Prospection et opposition au suivi
YoupiDevis n’est pas un outil d’envoi de campagnes publicitaires de masse. Les séquences doivent concerner un devis réel et une relation commerciale identifiable.
Un destinataire peut demander à l’entreprise qui lui a envoyé le devis de cesser les relances ou le suivi technique. L’entreprise cliente doit traiter cette demande rapidement, arrêter la séquence et en informer l’assistance si une intervention technique est nécessaire.
12. Mise à jour de la politique
Cette politique peut évoluer pour refléter les changements du service, des prestataires ou de la réglementation. La date de version est indiquée en haut de page. Les changements importants sont portés à la connaissance des utilisateurs concernés.