Politique de confidentialité
Date de dernière mise à jour : 9 septembre 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles est TANA-GROUP (SARL, RCS Bordeaux 881 138 358), dont le siège social est situé 64 avenue de Labarde – RD 209, 33290 Parempuyre, France. Pour toute question relative à vos données, vous pouvez contacter le délégué à la protection des données à l'adresse : dpo@conformity-hub.com.
2. Données collectées
Dans le cadre de l'utilisation de la Plateforme, nous collectons les données suivantes :
- Données d'identification : nom, prénom, adresse e-mail, numéro de téléphone
- Données professionnelles : nom de l'entreprise, secteur d'activité, fonction
- Données de connexion : adresse IP, logs de connexion, type de navigateur
- Activité dans l'application : date et heure de votre dernière activité et écran consulté (le nom de la page, jamais son contenu ni les identifiants qu'elle porte), pour savoir si votre compte est utilisé et vous accompagner ; ces informations ne sont visibles que de l'équipe Conformity-Hub
- Documents : fichiers téléchargés par l'utilisateur dans le cadre de la gestion documentaire
- Provenance de votre demande : lorsque vous demandez une démonstration, un modèle de document ou créez un compte, nous conservons avec votre demande les paramètres de campagne portés par le lien que vous avez suivi (utm), le site référent et la page d'arrivée, afin de savoir par quel canal vous nous avez connus
- Mesure d'audience du site public : pages consultées, source de la visite et actions effectuées (par exemple une demande de démonstration), sans cookie ni identifiant permettant de vous reconnaître, agrégées à des fins statistiques (voir notre politique cookies)
3. Finalités du traitement
Vos données sont traitées pour :
- La création et la gestion de votre compte utilisateur
- La fourniture et l'amélioration de nos services
- La communication relative à votre abonnement
- La mesure de l'audience de notre site public et la connaissance de la provenance de nos contacts
- Le suivi de l'usage de la Plateforme par votre société (présence, dernière activité), pour accompagner votre déploiement et détecter un compte inutilisé
- Le respect de nos obligations légales
4. Base légale
Le traitement de vos données repose sur l'exécution du contrat (utilisation de la Plateforme), sur nos intérêts légitimes (amélioration du service, mesure d'audience du site public sans cookie, connaissance de la provenance de nos contacts, prospection décrite au point 6) et, le cas échéant, sur nos obligations légales. Nous ne déposons aucun cookie soumis à consentement.
5. Durée de conservation
Vos données personnelles sont conservées pendant la durée de votre abonnement, puis archivées pendant 5 ans conformément aux obligations légales.
6. Droits des utilisateurs
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès, de rectification et de suppression de vos données
- Droit à la portabilité de vos données
- Droit d'opposition et de limitation du traitement
- Droit de retirer votre consentement à tout moment
Pour exercer ces droits, contactez-nous à : dpo@conformity-hub.com
Prospection auprès des fournisseurs de nos clients. Lorsqu'un fournisseur ou un sous-traitant transmet des documents à l'un de nos clients via Conformity-Hub, nous pouvons lui adresser, en notre nom, au plus deux e-mails présentant le service. Cet envoi repose sur notre intérêt légitime (art. 6.1.f du RGPD). Nous ne conservons de ce contact qu'un pseudonyme de l'adresse, son domaine et les dates d'échange, pendant douze mois au plus après le dernier échange. Chaque e-mail contient un lien de désabonnement : l'opposition est immédiate et définitive, et n'affecte pas les e-mails de service envoyés par nos clients (demandes de documents, portail fournisseur).
7. Sécurité et hébergement de vos données
La protection et la confidentialité de vos documents sont au cœur de notre service. Nous mettons en œuvre des mesures techniques et organisationnelles à l'état de l'art :
- Hébergement 100 % en France, chez OVH (datacenters de Strasbourg et Gravelines). Vos données ne quittent jamais le territoire français ni l'Union européenne.
- Chiffrement des données en transit (HTTPS / TLS) et au repos.
- Isolation stricte par client : les données de chaque organisation sont cloisonnées ; aucun utilisateur ne peut accéder aux données d'une autre entreprise.
- Contrôle d'accès granulaire par rôles (propriétaire, manager, lecteur) et permissions au niveau de chaque dossier.
- Authentification renforcée : mots de passe hachés à l'aide de bcrypt (jamais stockés en clair) et double authentification (2FA) disponible.
- Journal d'audit : chaque action sensible (consultation, modification, partage, suppression) est horodatée et traçable.
- Sauvegardes régulières permettant la restauration de vos données en cas d'incident.
- Bonnes pratiques de sécurité web : en-têtes de sécurité (HSTS, CSP), limitation des tentatives de connexion et surveillance continue de la plateforme.
Vos documents et vos données ne sont jamais revendus ni partagés à des fins commerciales ou publicitaires. Ils restent votre propriété exclusive et vous pouvez les exporter ou les supprimer à tout moment.
8. Transfert de données
Hébergement principal en France : vos documents et les données du compte sont stockés sur OVHcloud à Gravelines (bucket S3 chiffré au repos AES-256).
La mesure d'audience du site public (Umami) est exploitée sur nos propres serveurs en France : aucune donnée de navigation ne quitte l'Union européenne ni n'est transmise à un tiers. Le suivi des erreurs applicatives (Sentry) est hébergé dans l'Union européenne (Francfort) et ne reçoit que des traces techniques, jamais le contenu de vos documents.
Certains sous-traitants techniques utilisés à des fins strictement fonctionnelles peuvent traiter des données hors Union européenne :
- Stripe (facturation) — États-Unis, données limitées à l'e-mail, l'identifiant de facturation et l'historique de paiement.
- Resend (envoi d'e-mails transactionnels) — États-Unis, adresse e-mail des destinataires et contenu des notifications.
Ces transferts sont encadrés par les clauses contractuelles types (CCT / SCC) approuvées par la Commission européenne. Aucun autre transfert hors UE n'est effectué.