Responsable du traitement
Le responsable des traitements décrits ci-dessous est FlowMatter, dont l'identification complète figure dans les mentions légales.
- Responsable
- FlowMatter, nom commercial de l'entreprise individuelle Kenji Joachim, 101 rue du Dessous des Berges, 75013 Paris
- Contact données
- kenji@flowmatter.fr
- Délégué à la protection des données
- Non désigné. FlowMatter n'entre pas dans les cas de désignation obligatoire prévus à l'article 37 du RGPD.
- Autorité de contrôle
- CNIL, 3 place de Fontenoy, 75007 Paris, www.cnil.fr
Cette politique s'applique au site flowmatter.fr et aux échanges commerciaux qui en découlent. Le traitement des données confiées par un client dans le cadre d'une mission relève d'un régime distinct, décrit à la section 09.
Données collectées
Données que vous nous transmettez
- Formulaire de contact : prénom, adresse email, nom de l'entreprise, secteur d'activité, contenu du message.
- Réservation d'un appel via Cal : nom, adresse email, créneau choisi, informations facultatives saisies dans le formulaire de réservation, fuseau horaire.
- WhatsApp, email et LinkedIn : les coordonnées et le contenu des échanges que vous initiez.
- Pendant une mission : interlocuteurs, coordonnées professionnelles, informations sur vos outils, vos processus et vos opérations, ainsi que les éléments nécessaires à la facturation.
Données collectées automatiquement
- Journaux techniques de l'hébergeur : adresse IP, date et heure de la requête, page demandée, code de réponse, agent utilisateur. Ces journaux sont générés par Netlify pour assurer la sécurité et le fonctionnement du service.
- Polices de caractères : l'affichage des polices Inter Tight, Inter et IBM Plex Mono déclenche une requête vers les serveurs de Google Fonts, qui reçoit à ce titre votre adresse IP et les informations techniques de votre navigateur.
Le site ne collecte aucune donnée de navigation à des fins statistiques ou publicitaires : ni Google Analytics, ni pixel de réseau social, ni outil de suivi comportemental.
Aucune donnée sensible au sens de l'article 9 du RGPD n'est demandée. Merci de ne pas en communiquer dans le formulaire ou par messagerie.
Finalités et bases légales
Chaque traitement repose sur une base légale identifiée au sens de l'article 6 du RGPD.
- Répondre à une demande
- Mesures précontractuelles prises à votre demande, article 6.1.b
- Organiser et tenir un rendez-vous
- Mesures précontractuelles, article 6.1.b
- Établir un devis, exécuter la mission
- Exécution du contrat, article 6.1.b
- Facturation et comptabilité
- Obligation légale, article 6.1.c
- Relance commerciale d'un prospect professionnel
- Intérêt légitime à développer l'activité, article 6.1.f, avec droit d'opposition à tout moment
- Sécurité du site et prévention des abus
- Intérêt légitime à protéger le service, article 6.1.f
- Gestion des demandes RGPD
- Obligation légale, article 6.1.c
Les données du formulaire ne servent qu'à traiter votre demande. Elles ne sont ni vendues, ni louées, ni cédées à des tiers à des fins de prospection.
Durées de conservation
- Demande de contact sans suite : 3 ans à compter du dernier échange.
- Prospect en discussion : 3 ans à compter du dernier contact de votre part.
- Client : durée de la relation contractuelle, puis 5 ans à compter de la fin de la mission au titre de la prescription de droit commun.
- Documents comptables et factures : 10 ans, conformément à l'article L.123-22 du Code de commerce.
- Journaux techniques de l'hébergeur : durée de rétention appliquée par Netlify, de l'ordre de 30 jours pour les journaux d'accès.
- Données traitées pour le compte d'un client : durée fixée au contrat, puis restitution ou suppression selon vos instructions.
À l'issue de ces durées, les données sont supprimées ou archivées sous une forme ne permettant plus de vous identifier.
Destinataires et sous-traitants
Vos données sont traitées par le fondateur de FlowMatter. Elles sont hébergées et transitent par un nombre volontairement réduit de prestataires techniques, chacun lié par un contrat de sous-traitance conforme à l'article 28 du RGPD.
- Netlify
- Hébergement du site et réception des messages du formulaire. États-Unis.
- Cal
- Prise de rendez-vous en ligne. Union européenne.
- Google Fonts
- Diffusion des polices de caractères. États-Unis et Union européenne.
- WhatsApp, Meta
- Messagerie, uniquement si vous choisissez ce canal. États-Unis.
- Hostinger
- Enregistrement du nom de domaine et messagerie professionnelle. Union européenne.
Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'impose.
Transferts hors Union européenne
Certains prestataires sont établis aux États-Unis. Ces transferts sont encadrés par les garanties prévues au chapitre V du RGPD : clauses contractuelles types de la Commission européenne, mesures techniques complémentaires et, le cas échéant, certification au titre du cadre de protection des données UE et États-Unis.
Vous pouvez obtenir une copie des garanties applicables en écrivant à l'adresse de contact indiquée à la section 01.
Lorsqu'une mission implique des données particulièrement sensibles pour votre activité, une architecture hébergée dans l'Union européenne est proposée et documentée avant toute construction.
Sécurité des données
Les mesures suivantes sont mises en oeuvre pour protéger vos données :
- Site entièrement statique, sans base de données exposée ni interface d'administration publique.
- Chiffrement des communications en HTTPS avec TLS, redirection automatique et politique HSTS.
- En-têtes de sécurité stricts : politique de sécurité du contenu limitant les ressources externes, interdiction d'affichage en cadre tiers, blocage du reniflage de type MIME, restriction des interfaces navigateur inutilisées.
- Champ piège anti robots sur le formulaire de contact.
- Authentification à deux facteurs sur les comptes d'administration du domaine, de l'hébergement et de la messagerie.
- Principe du moindre privilège sur les accès aux systèmes des clients, avec comptes nominatifs, accès limités à la durée de la mission et révoqués à son terme.
- Chiffrement du poste de travail, gestionnaire de mots de passe et sauvegardes chiffrées.
- Accord de confidentialité systématique sur les missions.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, la CNIL est notifiée dans les 72 heures et les personnes concernées sont informées lorsque le risque est élevé.
Cookies et traceurs
Le site ne dépose aucun cookie de mesure d'audience, de publicité, de personnalisation ou de réseau social. Aucun consentement n'est donc requis et aucun bandeau n'est affiché, conformément aux lignes directrices de la CNIL.
Deux points de vigilance méritent d'être signalés en toute transparence :
- Les polices de caractères sont chargées depuis Google Fonts, ce qui transmet votre adresse IP à Google. Ce chargement peut être supprimé en hébergeant les polices sur le domaine.
- Les services tiers vers lesquels vous choisissez de cliquer, à savoir Cal, WhatsApp et LinkedIn, appliquent leurs propres politiques de cookies dès que vous quittez flowmatter.fr.
Si une mesure d'audience venait à être installée, elle serait mise en oeuvre dans une configuration exemptée de consentement ou accompagnée d'un mécanisme de recueil conforme, et cette politique serait mise à jour.
Intelligence artificielle et données confiées
FlowMatter conçoit et déploie des systèmes d'intelligence artificielle chez ses clients. Les règles suivantes s'appliquent aux données traitées dans ce cadre :
- Sur une mission, FlowMatter agit en qualité de sous-traitant au sens de l'article 28 du RGPD : les données sont traitées uniquement sur instruction documentée du client, dans le cadre d'un contrat de sous-traitance.
- Les données des clients ne sont jamais utilisées pour entraîner des modèles. Les fournisseurs de modèles sont utilisés via des offres professionnelles désactivant la réutilisation des données pour l'entraînement.
- Le choix des fournisseurs, des régions d'hébergement et des durées de rétention est documenté et validé avec le client avant construction.
- Les systèmes livrés comportent une supervision humaine sur les décisions à effet significatif, ainsi qu'une journalisation permettant de tracer les actions automatisées.
- Les données de production sont minimisées et, lorsque c'est possible, pseudonymisées pour les phases de test.
Les demandes envoyées via ce site ne sont pas transmises à un modèle d'intelligence artificielle à des fins de profilage. Aucune décision produisant des effets juridiques n'est prise de façon entièrement automatisée à votre égard.
Vos droits
Vous disposez, dans les conditions prévues par le RGPD, des droits suivants :
- Accès : obtenir la confirmation que des données vous concernant sont traitées et en recevoir copie.
- Rectification : corriger une donnée inexacte ou incomplète.
- Effacement : demander la suppression de vos données, sous réserve des obligations légales de conservation.
- Limitation : geler l'utilisation de vos données le temps d'une vérification.
- Opposition : vous opposer à un traitement fondé sur l'intérêt légitime, notamment à la prospection commerciale.
- Portabilité : recevoir vos données dans un format structuré et lisible par machine.
- Directives post mortem : définir le sort de vos données après votre décès.
Pour exercer ces droits, écrivez à l'adresse indiquée à la section 01 ou utilisez le formulaire de contact. Une réponse est apportée dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe. Une pièce d'identité peut être demandée en cas de doute raisonnable sur votre identité.
Vous pouvez également introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, 75007 Paris, ou sur cnil.fr.
Évolution de la présente politique
Cette politique peut être modifiée pour tenir compte d'une évolution du site, des outils utilisés ou de la réglementation. La date de dernière mise à jour figure en haut de page.
En cas de modification substantielle affectant vos droits, les clients et prospects actifs en sont informés par email.