La présente Politique de confidentialité explique comment Neobuilt AB (Neobuilt, nous, notre ou nos) collecte, utilise, partage et protège les données à caractère personnel lorsque vous visitez nos sites web, créez ou utilisez un compte Neobuilt, achetez ou utilisez nos logiciels, y compris Paramora Prism™, ou nous contactez. Elle explique également les droits dont vous disposez et la manière de les exercer.
Nous sommes établis en Suède et nous sommes le responsable du traitement des données à caractère personnel décrites dans la présente politique, sauf indication contraire dans une section. Nos coordonnées figurent à la section 16.
La confidentialité en bref
La visualisation et la conversion des modèles dans l'application de bureau s'effectuent sur votre ordinateur. Les services de compte, de licence, de paiement et d'assistance traitent les données décrites ci-dessous. Vous choisissez d'envoyer ou non des éléments à l'assistance. Nous ne vendons pas de données à caractère personnel et n'utilisons pas de traceurs publicitaires. L'analyse d'audience interne du site web ne s'exécute qu'avec votre consentement et ne relie pas les visites à votre compte.
1. Qui nous sommes et comment nous joindre
Le responsable du traitement est Neobuilt AB, société à responsabilité limitée constituée en Suède. Pour toute question relative à la confidentialité et pour exercer vos droits, écrivez à privacy@neo-built.com. Cette boîte de messagerie est notre point de contact pour la protection des données. L'identification de la société et ses coordonnées figurent à la section 16.
2. Ce que couvre la présente politique
La présente politique s'applique :
- aux sites web accessibles à l'adresse www.neo-built.com et à ses sous-domaines, y compris le portail du compte à l'adresse www.neo-built.com, le service d'autorisation à l'adresse auth.neo-built.com et l'API produit à l'adresse api.neo-built.com (ensemble, le Site web) ;
- à votre compte Neobuilt et au portail du compte (le Compte) ;
- à nos logiciels de bureau, y compris Paramora Prism™, ainsi qu'à leurs services de compte, de licence et de livraison (le Logiciel) ;
- aux communications d'assistance, commerciales et autres échangées avec nous.
Les sites web tiers, les prestataires de paiement et les fournisseurs d'identité publient leurs propres avis pour les traitements qu'ils contrôlent. La présente politique couvre néanmoins les informations que nous leur envoyons ou recevons d'eux ainsi que les traitements qu'ils effectuent pour notre compte. La section 12 explique les traitements effectués sur instruction d'une organisation. Un futur produit ou une utilisation substantiellement différente des données exige un avis approprié avant le début de ce traitement.
3. Données à caractère personnel que nous collectons
3.1 Informations que vous nous fournissez
- Données du compte. Votre adresse e-mail, votre nom d'affichage, des informations de profil facultatives, telles que votre nom, votre société et votre pays, un avatar facultatif et vos méthodes de connexion. Notre service d'authentification traite les informations d'identification de mot de passe, les clés publiques des clés d'accès et les enregistrements d'authentification, ainsi que toute inscription à un second facteur que vous activez. La clé privée d'une clé d'accès reste sur votre authentificateur ; nous ne recevons pas l'empreinte digitale ni le scan du visage utilisés pour la déverrouiller.
- Données de l'organisation. Si vous administrez une organisation, son nom, les noms et rôles de ses membres, les attributions de sièges existantes et les coordonnées du contact de facturation fournies dans le cadre de notre processus assisté de vente ou d'administration.
- Historique des évaluations premium. Si vous démarrez explicitement une évaluation premium individuelle, nous conservons le niveau sélectionné, les heures d'activation et d'expiration, un enregistrement d'évaluation consommée et tout historique de prolongation autorisée par l'assistance. Nous utilisons ces données pour fournir l'accès et faire respecter la règle d'une seule évaluation par compte. Elles ne comprennent ni contenu de modèle ni chemins de fichiers. L'enregistrement lié au compte suit la suppression du compte ; les enregistrements d'audit du personnel requis séparément suivent les règles existantes de conservation et d'effacement des audits.
- Données de facturation. Votre nom et votre adresse de facturation, votre pays, votre numéro de TVA ou d'identification fiscale, ainsi que les quatre derniers chiffres et le type de carte du moyen de paiement détenu par Stripe. Pour les commandes annuelles, nous enregistrons la qualité de consommateur ou de professionnel que vous déclarez, votre consentement au renouvellement, le montant et la devise convenus, ainsi que les preuves de rappel de renouvellement et de résiliation. Ces enregistrements financiers et de commande suivent le calendrier de conservation de la facturation ; la suppression du compte retire le lien avec le compte lorsque la conservation est requise. Les numéros de carte complets sont transmis directement à Stripe et n'atteignent jamais nos systèmes.
- Communications. Les messages adressés à l'assistance, au service commercial, à la sécurité ou à la confidentialité, y compris le produit, l'objet, la description et les autres détails que vous fournissez. Les formulaires de demande du site web conservent votre envoi, les détails diagnostiques ou commerciaux pertinents, les réponses et l'état du dossier. Le personnel peut consigner des notes de revue internes. Nous envoyons les confirmations transactionnelles, les réponses et les notifications d'état par l'intermédiaire de notre prestataire de messagerie. Les demandes déposées en tant qu'invité utilisent un lien d'accès privé qui expire après 30 jours ; cette expiration ne supprime pas la demande. Pour prévenir les abus, nous utilisons un hachage à clé de l'adresse IP de connexion dans des compteurs de limitation de débit de courte durée. Les pièces jointes et les Diagnostics ne sont reçus que par un canal convenu avec l'assistance.
- Choix. Vos choix en matière de cookies, vos préférences de notification, vos paramètres d'interface et de flux de travail, ainsi que vos préférences enregistrées concernant l'analyse de l'utilisation du produit, les rapports de plantage, la personnalisation et la synchronisation. La disponibilité de ces paramètres dans chaque application dépend des fonctionnalités qu'elle prend en charge. L'enregistrement d'un choix facultatif n'envoie en soi ni télémétrie ni rapport de plantage.
3.2 Informations collectées automatiquement sur le Site web
- Données de connexion et de pays. Cloudflare traite les adresses IP, les pages demandées, les horodatages, les informations relatives au navigateur et à l'appareil ainsi que les signaux de sécurité afin de fournir et de protéger le Site web. Pour les contrôles relatifs aux cookies, nous réduisons son signal de pays à une catégorie « dans le champ d'application » ou « reste du monde ». Séparément, les pages de tarifs et de paiement utilisent les informations de pays pour sélectionner un prix régional et vérifier l'éligibilité à l'achat. Les informations de facturation, de pays de paiement et de zone tarifaire peuvent être conservées avec les enregistrements de transaction ; la réduction utilisée pour les contrôles relatifs aux cookies ne s'applique pas à toutes les données de pays.
- Événements de connexion. Lorsque vous vous connectez ou modifiez des paramètres de sécurité, notre fournisseur d'authentification enregistre l'heure, la méthode utilisée, l'adresse IP et le navigateur, afin que vous puissiez consulter vos sessions et que nous puissions détecter les utilisations abusives.
- Cookies et stockage similaire. La section 5 décrit le stockage lié à la connexion, aux préférences, à la sécurité et au paiement. Avec votre consentement préalable à l'analyse d'audience, nous enregistrons les consultations de pages publiques et certains clics sur des liens, des identifiants pseudonymes de visiteur et de session, les domaines référents et les balises de campagne, les catégories d'appareil, de navigateur et de système d'exploitation, le pays ou la région approximatifs et l'adresse IP. Nous ne collectons ni les chaînes de requête, ni le contenu des formulaires, ni l'activité sur les pages privées du compte, de paiement ou d'accès des candidats. Nous n'utilisons ni pixels publicitaires, ni enregistrement de session, ni association au compte. La page de paiement intègre l'interface de paiement de Stripe, dont le traitement est décrit séparément ci-dessous.
3.3 Informations provenant du Logiciel
Paramora Prism™
- Connexion. Prism vous connecte par l'intermédiaire de votre navigateur système et de notre service d'autorisation ; le plugin ne voit jamais votre mot de passe. Il reçoit des jetons de courte durée qui identifient votre Compte.
- Vérifications des droits d'utilisation. Les identifiants de compte et de licence, les enregistrements d'activation et de bail, la version et le canal du produit, les identifiants d'appareil ou les hachages de machine, les heures des requêtes et les informations de connexion sont utilisés pour valider l'accès et livrer les composants sous licence. Un hachage ou un identifiant pseudonyme peut toujours constituer une donnée à caractère personnel lorsqu'il est lié à un Compte ; il n'est pas automatiquement anonyme.
- Clés d'automatisation. Pour l'utilisation sans interface, nous ne conservons qu'un hachage de la clé et un indice de quatre caractères.
- Journaux locaux. Le plugin écrit des journaux et des rapports de validation sur votre propre machine. Ils ne nous sont pas envoyés.
- Diagnostics. Le plugin peut conserver des journaux locaux et des détails techniques sur votre machine. Ce site ne propose actuellement aucun téléversement de Diagnostics. Si l'assistance demande un fichier par un canal sécurisé convenu séparément, vous choisissez ce que vous fournissez et devez l'examiner au préalable ; les jetons d'accès ne doivent jamais y être inclus.
- Contenu des modèles. L'ouverture ou la conversion locale d'un modèle ne téléverse ni son contenu, ni ses exports, ni ses rapports de validation vers nos systèmes. Si vous fournissez séparément l'un de ces éléments à l'assistance, nous traitons les éléments que vous envoyez pour cette demande.
Les requêtes de mise à jour et de composants divulguent des informations de connexion au service de livraison. Certaines informations de catalogue peuvent être publiques ; la livraison soumise à droits d'utilisation peut également utiliser les informations de Compte et de licence. Nous ne traitons pas toutes les requêtes de mise à jour comme anonymes. Les modifications substantielles de ce traitement seront expliquées avant leur introduction.
3.4 Informations provenant d'autres sources
- Fournisseurs d'identité. Si vous choisissez une méthode de connexion tierce activée, le fournisseur transmet des informations d'identité telles qu'un identifiant de fournisseur, une adresse e-mail et un nom ou une image de profil, selon les autorisations et la configuration de cette méthode de connexion.
- Votre organisation. Si notre processus d'administration assistée lie votre Compte à une organisation, nous recevons les informations d'appartenance et de rôle nécessaires à cette fin. L'adresse e-mail de votre Compte reste rattachée à votre propre enregistrement d'identité et n'est pas exposée dans l'annuaire des membres de l'organisation.
- Stripe. Les événements de paiement et d'abonnement fournissent des identifiants de client, de commande, de facture et d'abonnement, des montants, des devises, des taxes, des informations de facturation ou de pays de paiement, des détails sur le moyen de paiement tels que la marque de la carte et les quatre derniers chiffres lorsqu'ils sont disponibles, ainsi que l'état du paiement, du remboursement, du litige ou de l'examen antifraude. Nous conservons les enregistrements de transaction et certaines données d'événements du prestataire à des fins de provisionnement, de rapprochement et d'assistance. Les numéros complets de carte de paiement sont saisis directement dans l'interface de paiement de Stripe.
- Sources publiques et commerciales. Pour les clients professionnels, nous pouvons vérifier les registres du commerce et les listes de sanctions afin de respecter nos obligations légales.
3.5 Ce que nous ne collectons pas
Nous ne collectons pas intentionnellement de catégories particulières de données à caractère personnel (telles que les données de santé, biométriques, génétiques, religieuses ou politiques), de numéros d'identification délivrés par les administrations, de géolocalisation précise ni de données à caractère personnel concernant des enfants (section 13). Veuillez ne pas inclure de telles données dans vos demandes d'assistance.
4. Pourquoi nous utilisons les données à caractère personnel et sur quelle base juridique
Le tableau explique nos finalités et les bases juridiques pertinentes du RGPD lorsque nous agissons en qualité de responsable du traitement. Le contrat s'applique lorsque le traitement est nécessaire à l'exécution de notre contrat avec vous personnellement ; pour la personne de contact d'une organisation, notre intérêt légitime est l'administration de cette relation client. Le traitement effectué uniquement sur instruction d'une organisation relève de la section 12. Lorsque nous nous fondons sur des intérêts légitimes, nous devons mettre ces intérêts en balance avec vos droits ; vous pouvez vous y opposer comme décrit à la section 10.
| Finalité | Données | Base juridique |
|---|---|---|
| Fournir le Site web et assurer sa sécurité | Données de connexion, signaux de sécurité, catégorie de région | Intérêts légitimes (article 6, paragraphe 1, point f)) : exploitation d'un site web sécurisé et disponible |
| Créer et gérer votre Compte, vous connecter, conserver vos sessions et vos paramètres de sécurité | Données du compte, avatar, préférences et événements de connexion | Contrat (article 6, paragraphe 1, point b)) |
| Vendre, activer, valider et faire respecter les licences, sièges, pools et clés | Données du compte, vérifications des droits d'utilisation, identifiants de machine, données de l'organisation | Contrat (article 6, paragraphe 1, point b)) pour les licences personnelles ; intérêts légitimes (article 6, paragraphe 1, point f)) pour le respect des licences et l'administration de l'accès des clients professionnels |
| Encaisser les paiements, émettre les factures, traiter les remboursements, collecter et déclarer les taxes, tenir la comptabilité | Données de facturation, historique des commandes | Contrat (article 6, paragraphe 1, point b)) ; obligation légale (article 6, paragraphe 1, point c)) : droit comptable et fiscal |
| Fournir l'assistance et répondre à vos demandes | Communications, Diagnostics que vous envoyez, données du compte | Contrat (article 6, paragraphe 1, point b)) lorsque cela est nécessaire à votre service ou aux démarches précontractuelles demandées ; intérêts légitimes (article 6, paragraphe 1, point f)) à répondre aux demandes et à résoudre les problèmes ; instructions au titre de l'annexe B pour les données traitées en qualité de sous-traitant |
| Détecter, examiner et prévenir la fraude, les abus et les incidents de sécurité | Données de connexion, événements de connexion, vérifications des droits d'utilisation, signaux antifraude de Stripe | Intérêts légitimes (article 6, paragraphe 1, point f)) : protection du service et de ses utilisateurs ; obligation légale : sécurité du traitement |
| Enregistrer les événements de service et présenter des avis dans le Compte ; prendre en charge les reçus hébergés par le prestataire ou les avis organisés séparément lorsqu'ils sont configurés | Données du compte, données de facturation | Contrat (article 6, paragraphe 1, point b)) ; obligation légale (article 6, paragraphe 1, point c)) |
| Enregistrer les préférences de communication et les préférences facultatives relatives au produit | Identifiant du compte et vos choix enregistrés | Contrat (article 6, paragraphe 1, point b)) pour les paramètres demandés ; consentement (article 6, paragraphe 1, point a)) pour les traitements facultatifs, uniquement lorsqu'ils sont expliqués et activés séparément |
| Examiner les problèmes de service et planifier la capacité | Informations opérationnelles, d'assistance et de licence ; statistiques agrégées | Intérêts légitimes (article 6, paragraphe 1, point f)) à maintenir et à améliorer la fiabilité du service ; aucune utilisation distincte des échantillons d'assistance traités en qualité de sous-traitant au-delà des instructions |
| Respecter la loi, y compris le filtrage au regard des sanctions et les demandes licites des autorités | Données du compte et de facturation, historique des commandes | Obligation légale (article 6, paragraphe 1, point c)) |
| Répondre aux demandes relatives à la protection des données et démontrer la conformité | Détails de la demande, vérifications d'identité proportionnées, enregistrements d'export ou d'effacement et correspondance | Obligation légale (article 6, paragraphe 1, point c)) : droits des personnes concernées et exigences de responsabilité |
| Constater, exercer ou défendre des droits en justice | L'une quelconque des données ci-dessus, selon le cas | Intérêts légitimes (article 6, paragraphe 1, point f)) |
| Sélectionner les prix régionaux et vérifier l'éligibilité à l'achat | Signaux de pays, informations de facturation et de pays de paiement, zone tarifaire | Intérêts légitimes (article 6, paragraphe 1, point f)) à administrer les offres régionales et à prévenir les abus ; obligation légale (article 6, paragraphe 1, point c)) lorsque le droit fiscal ou le droit des sanctions applicable l'exige |
Nous avons besoin des informations d'identité et de contact requises pour créer un Compte, des informations de licence et d'appareil pour valider l'accès sous licence, et des informations de facturation pertinentes pour traiter un achat. Les données de connexion et de sécurité nécessaires sont traitées lorsque vous utilisez le service. Les détails de profil facultatifs, un avatar et les échantillons d'assistance sont volontaires ; sans informations suffisantes, nous pouvons être dans l'impossibilité d'examiner une demande. Les vérifications de licence ainsi que les vérifications de prix régional ou d'éligibilité utilisent des règles automatisées. Elles peuvent influer sur le prix affiché ou sur l'octroi de l'accès. Si vous estimez qu'un résultat est erroné, contactez l'assistance pour obtenir un examen humain et le contester. Nous évaluerons toute garantie supplémentaire requise lorsqu'une décision automatisée produit des effets juridiques ou des effets similaires significatifs.
7. Transferts internationaux de données
Nous opérons depuis la Suède. La région principale configurée de la base de données Supabase pour les données de Compte, de licence et de facturation est Stockholm, en Suède (eu-north-1), mais une région principale de base de données ne détermine pas l'emplacement de chaque sauvegarde, journal ou accès de l'assistance. Les opérations d'hébergement, de distribution, d'assistance ou de paiement d'autres prestataires peuvent impliquer des pays situés en dehors de l'EEE. Le registre des prestataires indique les informations de localisation et les confirmations encore nécessaires pour le présent avis révisé. Les transferts restreints exigent une base valable pour le destinataire et le traitement concernés, telle qu'une décision d'adéquation pertinente ou des clauses contractuelles types signées, accompagnées de l'évaluation requise et de garanties supplémentaires. Les règles de transfert du Royaume-Uni ou de la Suisse s'appliquent séparément le cas échéant. Nous ne considérons pas la certification publique d'un prestataire ni son modèle de contrat publié comme la preuve du mécanisme régissant notre engagement. Contactez la boîte de messagerie dédiée à la confidentialité pour obtenir les informations de transfert applicables et une copie des garanties, les informations confidentielles nécessaires étant caviardées.
8. Combien de temps nous conservons les données à caractère personnel
La conservation dépend de la finalité, du maintien en activité de votre Compte ou d'un dossier, de la nécessité d'examiner les événements de sécurité et des exigences applicables en matière de tenue de registres ou de réclamations. Les délais proposés ci-dessous ne constituent pas encore un calendrier de suppression automatique mis en œuvre. La suppression et le caviardage fondés sur le temps restent désactivés jusqu'à ce qu'un modèle approuvé de conservation légale (legal hold) et un point de contrôle d'archivage de l'audit à privilèges puissent être appliqués, de sorte que le simple dépassement d'une fenêtre d'ancienneté proposée n'entraîne ni suppression ni caviardage. Des enregistrements peuvent subsister au-delà de ces délais proposés pendant l'achèvement des contrôles de conservation, mais cela ne crée aucun droit de conserver indéfiniment des données à caractère personnel non nécessaires. Les demandes d'effacement sont évaluées séparément et restent soumises aux délais légaux de réponse. Le calendrier non résolu et les périodes de sauvegarde des prestataires doivent être confirmés avant que le présent avis révisé ne soit définitif.
| Données | Durée | Ce qui se passe ensuite |
|---|---|---|
| Profil du compte, préférences, méthodes de connexion et appartenance à une organisation | Pendant toute la durée de vie du Compte | Supprimés à l'issue d'un effacement de Compte approuvé ; les coordonnées du demandeur sont effacées de l'enregistrement de la demande clôturée |
| Journaux de sécurité et d'activité (connexions, changements de sièges, événements liés aux clés) | 24 mois | Délai de suppression proposé. L'effacement du Compte supprime ou caviarde les liens identifiants lorsque cela est possible ; les enregistrements d'événements restants ne sont pas nécessairement anonymes. |
| Activations Prism et identifiants de machine | 18 mois après la désactivation | Supprimés avec l'activation ; supprimés avec le Compte |
| Historique des enregistrements d'appareils de l'application | 12 mois après la dernière connexion | Supprimés ; supprimés avec le Compte |
| Baux flottants Prism | 90 jours après la libération ou l'expiration | Supprimés ; supprimés avec le Compte |
| Clés d'automatisation révoquées et preuves de tentatives d'activation | 24 mois après la révocation ou la tentative | Supprimées |
| Informations comptables dans les commandes, les factures et les enregistrements connexes | Jusqu'à la fin de la septième année suivant l'année civile de clôture de l'exercice, lorsque le droit comptable suédois l'exige | Conserver les informations effectivement requises à des fins comptables et fiscales ; la période légale ne s'applique pas automatiquement à chaque enregistrement de licence ou d'appareil. Supprimer les autres données personnelles et les liens directs vers Stripe lorsqu'ils ne sont plus nécessaires. Des hachages de suppression unidirectionnels du prestataire empêchent toute réassociation accidentelle après la suppression du lien direct. |
| Correspondance d'assistance et Diagnostics | Diagnostics jusqu'à la clôture du dossier ; correspondance jusqu'à 24 mois après la clôture | Supprimés |
| Analyse d'audience du site web avec consentement | Adresses IP : sept jours ; événements : 90 jours ; reçus de retrait hachés : 90 jours | Les adresses IP et les événements expirés sont immédiatement exclus des rapports et supprimés lors d'une maintenance planifiée bornée toutes les 15 minutes. Le retrait demande la suppression des événements du navigateur. Les sauvegardes protégées suivent la conservation distincte du sous-traitant et doivent être purgées avant que des données restaurées ne servent du trafic. |
| Enregistrements du flux de traitement des demandes des personnes concernées | 24 mois après l'achèvement ou le rejet | L'adresse e-mail du demandeur, le lien vers le Compte et les notes de travail sont effacés dès la clôture de la demande ; l'enregistrement pseudonyme du flux de traitement est ensuite supprimé après 24 mois |
| Enregistrements clos d'emprunt d'identité par l'assistance et d'opérations externes | 24 mois après la clôture | Supprimés |
| Charges utiles vérifiées des webhooks Stripe et des copies miroir | Charges utiles des webhooks : 30 jours après la plus tardive des dates d'achèvement du traitement et d'achèvement du provisionnement ; charges utiles des objets à l'état final : 90 jours après la synchronisation | Caviardage proposé des événements de paiement détaillés, en conservant les identifiants et les résultats encore nécessaires au rapprochement. Les identifiants conservés peuvent demeurer des données à caractère personnel. |
| Chaîne d'audit des accès privilégiés | Le délai de conservation reste à confirmer | Les preuves d'accès et de sécurité restent actuellement dans l'enregistrement d'audit jusqu'à l'adoption d'un point de contrôle d'archivage et d'un calendrier de suppression approuvés. L'intégrité technique de l'audit ne constitue pas à elle seule une obligation légale de conservation ni une conservation légale (legal hold). |
| Empreintes consommées ou expirées des jetons d'élévation de privilèges du personnel | 24 heures après l'utilisation ou l'expiration | Supprimées selon le calendrier proposé |
| Choix de communication et refus | Aussi longtemps que nécessaire pour respecter votre choix | Conservés comme enregistrement de suppression afin que vous ne soyez plus contacté |
| Journaux de connexion au site web chez notre hébergeur | Les périodes propres au prestataire restent à confirmer | La suppression dépend du service configuré ; aucune période fixe de suppression par le prestataire n'est promise ici |
| Choix en matière de cookies et catégorie de région | 12 mois et 24 heures respectivement, dans votre navigateur | Expirent automatiquement |
| Données pertinentes pour une action en justice | Jusqu'à la fin de l'action et de tout délai de prescription | Supprimées |
Le portail du Compte soumet une demande de suppression ; il n'efface pas le Compte immédiatement et ne résilie pas d'abonnement. Nous vérifions la demande, organisons toute résiliation d'abonnement et tout changement de propriété d'organisation, et coordonnons la suppression des images de profil et des enregistrements de compte externes. Un effacement approuvé supprime les données du compte et libère les Sièges d'organisation ; les enregistrements encore nécessaires à une finalité licite sont limités ou dissociés lorsque cela est possible. Les enregistrements dissociés, hachés ou pseudonymes peuvent encore constituer des données à caractère personnel. Nous expliquons les données que nous devons conserver et pourquoi. Les enregistrements et sauvegardes des prestataires nécessitent leurs propres dispositions de suppression ; une suppression en base de données n'établit pas que chaque copie a été effacée. Stripe peut conserver des informations pour les finalités qu'il contrôle, en vertu de son propre avis.
9. Comment nous protégeons les données à caractère personnel
Nous appliquons des mesures techniques et organisationnelles adaptées au risque, notamment :
- le chiffrement en transit de chaque connexion, et des cookies de session sécurisés et limités à l'hôte sur le domaine du compte ;
- la vérification de l'adresse e-mail et les options de clé d'accès ou de second facteur activées pour votre Compte ;
- des politiques d'accès à la base de données et des vérifications de rôle qui limitent l'accès à vos propres enregistrements et aux enregistrements d'organisation que vous êtes autorisé à gérer ;
- la vérification par hachage des mots de passe et des clés d'automatisation le cas échéant, des informations d'identification serveur protégées et un accès restreint aux fonctions d'administration ;
- des contrôles distincts pour la distribution des logiciels, décrits sur la page de sécurité ; une préversion non signée est identifiée comme telle plutôt que présentée comme une version de production signée ;
- la journalisation des actions de compte et d'administration sensibles pour la sécurité ;
- un processus coordonné de divulgation des vulnérabilités, décrit sur la page de sécurité.
Aucun système n'est parfaitement sûr. Lorsque nous sommes responsable du traitement, nous notifions toute violation de données à caractère personnel à l'autorité de contrôle compétente dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, à moins qu'elle ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Nous expliquons tout retard et informons les personnes concernées dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé, sous réserve des exceptions légales. Lorsque nous agissons en qualité de sous-traitant, nous notifions le responsable du traitement concerné conformément à l'annexe B des Conditions. Signalez toute compromission de compte ou vulnérabilité à security@neo-built.com.
10. Vos droits et comment les exercer
10.1 Vos droits
Sous réserve des conditions et exceptions prévues par le droit applicable, vos droits comprennent :
- l'accès aux données à caractère personnel que nous détenons à votre sujet et l'obtention d'une copie ;
- la rectification des données inexactes ou incomplètes ;
- l'effacement de vos données lorsqu'il n'existe plus de raison pour nous de les conserver ;
- la limitation du traitement dans les circonstances décrites par la loi ;
- la portabilité : lorsque le traitement est automatisé et fondé sur le consentement ou un contrat, recevoir les données à caractère personnel que vous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et les faire transmettre à un autre responsable du traitement lorsque cela est techniquement possible ;
- le droit de vous opposer au traitement fondé sur des intérêts légitimes, pour des raisons tenant à votre situation particulière, et à la prospection directe à tout moment ;
- le droit de retirer votre consentement à tout moment lorsque nous nous fondons sur celui-ci, sans que cela n'affecte le traitement antérieur au retrait ;
- le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou des effets similaires significatifs, sous réserve des exceptions prévues par la loi ;
- le droit d'introduire une réclamation auprès d'une autorité de contrôle.
10.2 Comment les exercer
Utilisez le portail du Compte pour mettre à jour votre profil, demander un export, gérer vos sessions et vos appareils ou demander la suppression. La demande d'export entre dans notre file d'attente dédiée à la confidentialité en vue d'une réponse ; elle débloque également le téléchargement d'un fichier ZIP protégé contenant les données du compte et tout avatar enregistré. Contactez privacy@neo-built.com pour les autres données à caractère personnel ou pour obtenir de l'aide concernant l'un de vos droits, y compris si vous ne pouvez pas vous connecter. Nous ne demandons des informations d'identité supplémentaires que lorsque cela est raisonnablement nécessaire. En vertu du RGPD, nous répondons dans les meilleurs délais et dans un délai d'un mois à compter de la réception. Si la complexité ou le nombre des demandes justifie une prolongation pouvant aller jusqu'à deux mois supplémentaires, nous vous en informons dans le premier mois et en expliquons les motifs. Les demandes sont normalement gratuites ; si une demande est manifestement infondée ou excessive, nous pouvons exiger des frais raisonnables autorisés ou refuser d'y donner suite, en expliquant le motif ainsi que vos possibilités de réclamation et de recours juridictionnel. Nous ne vous pénalisons pas pour l'exercice de vos droits.
10.3 Réclamations et autorités de contrôle
Vous pouvez nous faire part d'une préoccupation, mais vous n'êtes pas tenu de le faire avant de saisir une autorité. En Suède, vous pouvez contacter Integritetsskyddsmyndigheten (IMY), l'Autorité suédoise de protection de la vie privée, Box 8114, 104 20 Stockholm, Suède, imy@imy.se, www.imy.se. En vertu du RGPD, vous pouvez également introduire une réclamation auprès d'une autorité du lieu où vous résidez habituellement, où vous travaillez ou où vous estimez qu'une violation a été commise. Les résidents du Royaume-Uni et de la Suisse peuvent contacter respectivement l'Information Commissioner's Office ou le Préposé fédéral à la protection des données et à la transparence, lorsque le droit concerné s'applique.
11. Communications marketing
Neobuilt utilise Resend pour les conversations d'assistance et, pour les programmes d'abonnement annuel activés, les rappels de renouvellement nécessaires indiquant votre formule, la date de renouvellement, le montant et le lien de facturation. Supabase Auth peut envoyer les messages configurés de confirmation, de récupération et de changement sécurisé d'adresse e-mail nécessaires à votre Compte, et Stripe peut envoyer un reçu de paiement ou un autre avis du prestataire lorsque cette fonctionnalité y est configurée. Ce site n'exploite actuellement aucun expéditeur général d'e-mails relatifs aux produits, à la sécurité ou au marketing. Ces messages nécessaires du compte et du prestataire sont distincts et ne vous abonnent pas au marketing. Les choix de notification enregistrés ne signifient pas qu'un message marketing est envoyé aujourd'hui. Nous n'activerons pas le renouvellement automatique annuel en libre-service tant que le contenu et la distribution requis de l'avis de renouvellement n'auront pas été vérifiés. Avant d'introduire du marketing, nous en expliquerons la finalité et obtiendrons le consentement lorsqu'il est requis. Toute exception relative aux clients existants ne sera utilisée que si toutes les conditions applicables sont remplies, y compris des produits similaires pertinents et une possibilité de refus claire et gratuite, tant au moment de la collecte de l'adresse que dans chaque message. Vous pouvez vous opposer à la prospection directe à tout moment à l'adresse privacy@neo-built.com. Nous ne divulguons pas vos coordonnées pour le marketing propre d'une autre organisation.
12. Comptes d'organisation
Lorsqu'une organisation acquiert une licence de notre Logiciel pour ses membres, la création, l'invitation, la suppression et le départ des membres sont actuellement gérés par l'intermédiaire de la vente ou de l'administration assistée. Dans le portail du Compte, les gestionnaires autorisés peuvent attribuer, libérer et réattribuer les sièges existants et voir le nom, le rôle, le siège et l'état d'activation des membres, ainsi que l'état des licences de l'organisation. Ils ne peuvent voir ni les adresses e-mail, ni les mots de passe, ni les clés d'accès, ni les licences personnelles, ni les sessions des membres.
Pour l'administration de l'annuaire, des rôles et des Sièges sur instructions documentées de l'organisation, ainsi que pour les échantillons d'assistance convenus traités pour son compte, nous agissons en qualité de sous-traitant conformément à l'annexe B des Conditions d'utilisation. L'organisation est responsable de ses finalités et de ses avis. Pour notre propre authentification des comptes, la sécurité, le respect des licences, la facturation et la conformité juridique, nous restons responsable du traitement, y compris lorsque vous utilisez la licence d'une organisation. Vous pouvez contacter l'organisation ou nous-mêmes au sujet de vos droits ; nous transmettons à l'organisation les demandes relatives aux données traitées en qualité de sous-traitant et traitons nous-mêmes les demandes relatives aux données dont nous sommes responsable du traitement. La suppression de l'appartenance met fin à l'accès de l'organisation ; un Compte personnel peut se poursuivre séparément.
13. Enfants
Les Comptes et les achats sont destinés aux adultes âgés d'au moins 18 ans ou, le cas échéant, ayant atteint l'âge de la majorité s'il est plus élevé. Nous ne destinons pas ces services aux enfants et ne les invitons pas sciemment à créer des Comptes. Si vous pensez que nous détenons des données à caractère personnel concernant un enfant, contactez privacy@neo-built.com. Nous enquêterons et prendrons les mesures appropriées, y compris la suppression lorsqu'il n'existe aucune raison licite de les conserver. L'exigence contractuelle d'âge est distincte de toute règle nationale relative au consentement des enfants au traitement des données.
14. Informations pour certaines juridictions
14.1 Espace économique européen, Royaume-Uni et Suisse
Le RGPD s'applique aux traitements effectués dans le cadre de notre établissement suédois, y compris lorsqu'une personne se trouve en dehors de l'EEE. Les lois du Royaume-Uni et de la Suisse s'appliquent selon leur propre champ d'application et leurs propres exigences ; elles ne sont pas identiques au RGPD. Tout représentant local requis et toute information supplémentaire à fournir doivent être identifiés pour le service concerné avant le début de ce traitement.
14.2 États-Unis
Les lois des États américains sur la protection de la vie privée ont des champs d'application, des définitions et des droits différents. Lorsque l'une d'elles s'applique à notre traitement, nous respectons ses exigences applicables en matière d'accès, de correction, de suppression, de portabilité, de refus (opt-out), de recours et de non-discrimination. Nous ne vendons pas de données à caractère personnel, ne les partageons pas à des fins de publicité comportementale intercontextuelle et ne les utilisons pas à des fins de publicité ciblée. Les informations d'identification de compte peuvent être considérées comme des informations personnelles sensibles en vertu de certaines lois ; nous les utilisons pour l'accès au compte et la sécurité. Contactez la boîte de messagerie dédiée à la confidentialité pour formuler une demande ou contester notre réponse. Un mandataire autorisé peut agir lorsque cela est permis, sous réserve d'une vérification proportionnée. Un supplément propre à l'État est requis si le droit applicable exige des informations allant au-delà de la présente politique.
14.3 Autres pays
Vous pouvez également disposer de droits en vertu d'autres lois locales applicables en matière de protection de la vie privée. Contactez la boîte de messagerie dédiée à la confidentialité pour obtenir de l'aide afin de les exercer. La présente politique ne remplace pas un avis local, un représentant ou une voie de réclamation requis ; ceux-ci doivent être fournis pour un service le cas échéant.
15. Modifications de la présente politique
Nous mettons à jour la présente politique lorsque nos traitements, nos prestataires ou la loi changent. La date d'entrée en vigueur et la date de la dernière modification sont indiquées en haut de la page, et nous tenons les versions antérieures à disposition sur demande. Pour les modifications substantielles, nous donnons le préavis légalement requis par l'intermédiaire du Site web et du Compte. Lorsque le droit ou le contrat applicable exige une remise par e-mail, nous ne rendrons pas cette modification effective tant qu'un canal de distribution vérifié n'existera pas. Nous n'appliquerons pas une utilisation substantiellement différente des données à caractère personnel déjà collectées sans base juridique à cet effet, ce qui peut impliquer de demander votre consentement.
16. Nous contacter
Les questions, demandes et réclamations relatives à la présente politique sont à adresser à privacy@neo-built.com. L'assistance produit est joignable à support@neo-built.com, la facturation à billing@neo-built.com et les signalements de sécurité à security@neo-built.com.
| Élément | Détails |
|---|---|
| Dénomination sociale | Neobuilt AB |
| Pays de constitution | Suède |
| Numéro d'organisation | 559519-2781 |
| Numéro d'identification TVA | SE559519278101 |
| Site web | www.neo-built.com |
| Demandes générales et assistance | support@neo-built.com |
| Facturation et commandes | billing@neo-built.com |
| Confidentialité et demandes des personnes concernées | privacy@neo-built.com |
| Signalements de sécurité | security@neo-built.com |