Politique de confidentialité
Dernière mise à jour : 13 septembre 2026
Cette politique explique quelles données personnelles MechFlow traite, pourquoi, et comment exercer vos droits.
1. Qui est responsable ?
- Valentin Blond (HK Synergy), 4 rue des Olympiades, 13800 Istres, France, est responsable des traitements nécessaires au fonctionnement de MechFlow : comptes, facturation, sécurité, assistance.
- Pour les données que les entreprises clientes enregistrent dans MechFlow (affaires, heures, rapports, photos, données de leurs salariés et de leurs clients), c’est l’entreprise cliente qui est responsable du traitement ; l’Éditeur agit pour son compte en qualité de sous-traitant, dans les conditions de l’annexe des CGU.
Contact pour toute question relative aux données : contact@hksynergy.fr.
2. Données traitées
- Compte : nom, adresse e-mail, entreprise, rôle, photo de profil le cas échéant. Le mot de passe est conservé sous forme chiffrée irréversible et n’est jamais accessible à l’Éditeur.
- Utilisation du Service : contenus saisis par les utilisateurs (affaires, tâches, heures travaillées, rapports journaliers, dépenses, taux horaires, messages, photos, documents, conversations avec l’assistant IA).
- Données techniques : journaux de connexion et de sécurité, historique des accès par les connecteurs d’assistants tiers, identifiant de notification de l’appareil Android.
- Relation commerciale : devis, factures, échanges avec l’assistance.
L’application Android utilise l’appareil photo et la galerie uniquement pour joindre des photos à la demande de l’utilisateur. MechFlow ne collecte ni la position géographique ni les enregistrements audio.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Création et gestion des comptes, authentification | Exécution du contrat |
| Fourniture du Service, notifications, assistance | Exécution du contrat |
| Facturation et comptabilité | Obligation légale |
| Sécurité du Service, prévention des abus, journaux d’accès | Intérêt légitime |
| Information sur les évolutions importantes du Service | Intérêt légitime (clients existants) |
Aucune donnée n’est vendue, ni utilisée à des fins publicitaires, ni pour entraîner des modèles d’intelligence artificielle.
4. Destinataires et prestataires
Au sein d’une entreprise cliente, chaque utilisateur n’accède qu’aux informations permises par son rôle. Les données sont hébergées et traitées par les prestataires techniques suivants :
| Prestataire | Rôle | Localisation |
|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage des fichiers, fonctions serveur | Union européenne (Stockholm, Suède) |
| Resend, Inc. | Envoi des e-mails de compte (confirmation, invitation, réinitialisation) | Union européenne (Irlande) ; société établie aux États-Unis |
| Netlify, Inc. | Hébergement et exécution de l’application web | États-Unis |
| Google LLC (Firebase Cloud Messaging) | Acheminement des notifications sur l’application Android | États-Unis |
| Jingsheng Hengxing Technology Pte. Ltd. (Z.ai, modèles GLM) | Fonctions d’intelligence artificielle, uniquement lorsqu’un utilisateur les déclenche ; contenus traités en temps réel, non conservés | Singapour |
Pour les prestataires situés hors de l’Union européenne, les transferts reposent sur les garanties prévues par leurs conditions contractuelles (clauses contractuelles types de la Commission européenne, décision d’adéquation ou accord de traitement). Les contenus ne sont transmis au prestataire d’intelligence artificielle que lorsqu’un utilisateur déclenche une fonction qui le nécessite ; ce prestataire indique les traiter en temps réel sans les conserver.
Si un utilisateur autorise un assistant tiers (connecteur MCP) ou partage une affaire par lien, les données concernées sont transmises à ce destinataire à son initiative.
5. Durées de conservation
- Données du compte et contenus : pendant toute la durée d’utilisation du Service, puis supprimés au plus tard quatre-vingt-dix jours après la fermeture de l’espace.
- Compte d’un utilisateur retiré par son entreprise : supprimé immédiatement.
- Factures et pièces comptables : dix ans (obligation légale).
- Journaux techniques : pendant la durée d’utilisation du Service, au plus.
6. Sécurité
Chiffrement des échanges, cloisonnement des données de chaque entreprise au niveau de la base, contrôle d’accès selon le rôle, mots de passe chiffrés, cache local chiffré sur l’application Windows. Les données sont hébergées dans l’Union européenne.
8. Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de vos données, ainsi que du droit de définir des directives sur leur sort après votre décès. Écrivez à contact@hksynergy.fr. Une réponse vous est apportée dans un délai d’un mois.
Si votre compte a été créé par votre employeur, vous pouvez aussi vous adresser à lui : il est responsable des données de son espace. Toute demande reçue par l’Éditeur à ce sujet lui est transmise.
Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Modification
Cette politique peut évoluer, notamment en cas de changement de prestataire. La date de dernière mise à jour figure en tête de page ; les changements importants sont notifiés aux Clients.