1. Qui traite vos données ?
Pour les données nécessaires à la création des comptes, à la sécurité, à la facturation et à l’administration de TuumaPilot, l’éditeur de TuumaPilot agit comme responsable du traitement. Pour les données métier importées par une organisation — par exemple celles relatives à ses projets, équipes, partenaires ou bénéficiaires — cette organisation détermine les finalités et agit généralement comme responsable du traitement ; TuumaPilot intervient alors comme sous-traitant.
2. Données concernées
- identité et coordonnées professionnelles : nom, prénom, adresse e-mail, fonction et organisation ;
- données de compte : rôle, habilitations, préférences et acceptation des documents juridiques ;
- données techniques et de sécurité : journaux de connexion, adresse IP, événements d’audit et informations sur l’appareil ;
- contenus déposés dans les modules de projets, activités, documents, communication et reporting ;
- échanges avec l’assistance et choix facultatif de recevoir des informations commerciales.
3. Finalités et bases légales
- créer le compte et fournir les fonctions demandées : exécution du contrat ou mesures précontractuelles ;
- gérer les accès, prévenir la fraude, assurer la sécurité et améliorer la fiabilité : intérêt légitime ;
- respecter les obligations comptables, judiciaires et réglementaires : obligation légale ;
- envoyer des actualités commerciales facultatives : consentement, retirable à tout moment ;
- traiter les données métier de l’organisation : instructions du responsable du traitement et accord de sous-traitance applicable.
4. Destinataires et prestataires
Les données sont accessibles aux personnes autorisées de l’organisation et, dans la stricte mesure nécessaire, aux personnes habilitées de TuumaPilot. Des prestataires techniques participent au service : Netlify pour le frontend, Railway pour le backend, Supabase pour la base de données et l’authentification, Cloudflare R2 pour les fichiers, SendGrid pour l’envoi d’e-mails et GitHub pour le cycle de développement. Ils agissent selon leurs engagements contractuels et de sécurité.
5. Transferts hors de l’Espace économique européen
Certains prestataires peuvent traiter des données depuis des pays situés hors de l’Espace économique européen, notamment les États-Unis. Lorsque nécessaire, ces transferts reposent sur une décision d’adéquation, des clauses contractuelles types de la Commission européenne ou une autre garantie reconnue par le RGPD. Des informations complémentaires peuvent être demandées à l’adresse ci-dessous.
6. Durées de conservation
Les données sont conservées pendant la durée nécessaire au compte et à la fourniture du service, puis pendant les délais imposés par les obligations légales ou nécessaires à la défense de droits. Les invitations expirent après 72 heures. Les données métier suivent les instructions et la politique de l’organisation cliente. Les choix de consentement et preuves d’acceptation peuvent être conservés afin de démontrer le respect des obligations applicables.
7. Vos droits
Selon la situation, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou vous opposer à certains traitements. Vous pouvez retirer un consentement à tout moment sans remettre en cause les traitements antérieurs. Pour une donnée métier gérée par votre organisation, contactez d’abord son administrateur ou son référent. Vous pouvez également écrire à admin@tuumapilot.com. Une preuve d’identité pourra être demandée uniquement en cas de doute raisonnable. Vous pouvez enfin adresser une réclamation à la CNIL.
8. Sécurité et cookies
TuumaPilot applique des mesures de contrôle d’accès, séparation entre organisations, journalisation, chiffrement des échanges et protection des secrets. Aucun système n’élimine toutefois tout risque. Les traceurs strictement nécessaires au fonctionnement et à l’authentification peuvent être utilisés sans consentement ; tout traceur non essentiel devra faire l’objet d’une information et, lorsque la loi l’exige, d’un consentement préalable.