Aller au contenu

Juridique

Politique de confidentialité

Dernière mise à jour le 13 septembre 2026

La présente Politique de confidentialité explique comment Neobuilt AB (Neobuilt, nous, notre ou nos) collecte, utilise, partage et protège les données à caractère personnel lorsque vous visitez nos sites web, créez ou utilisez un compte Neobuilt, achetez ou utilisez nos logiciels, y compris Paramora Prism™, ou nous contactez. Elle explique également les droits dont vous disposez et la manière de les exercer.

Nous sommes établis en Suède et nous sommes le responsable du traitement des données à caractère personnel décrites dans la présente politique, sauf indication contraire dans une section. Nos coordonnées figurent à la section 16.

La confidentialité en bref

La visualisation et la conversion des modèles dans l'application de bureau s'effectuent sur votre ordinateur. Les services de compte, de licence, de paiement et d'assistance traitent les données décrites ci-dessous. Vous choisissez d'envoyer ou non des éléments à l'assistance. Nous ne vendons pas de données à caractère personnel et n'utilisons pas de traceurs publicitaires. L'analyse d'audience interne du site web ne s'exécute qu'avec votre consentement et ne relie pas les visites à votre compte.

1. Qui nous sommes et comment nous joindre

Le responsable du traitement est Neobuilt AB, société à responsabilité limitée constituée en Suède. Pour toute question relative à la confidentialité et pour exercer vos droits, écrivez à privacy@neo-built.com. Cette boîte de messagerie est notre point de contact pour la protection des données. L'identification de la société et ses coordonnées figurent à la section 16.

Retour au sommaire

2. Ce que couvre la présente politique

La présente politique s'applique :

  • aux sites web accessibles à l'adresse www.neo-built.com et à ses sous-domaines, y compris le portail du compte à l'adresse www.neo-built.com, le service d'autorisation à l'adresse auth.neo-built.com et l'API produit à l'adresse api.neo-built.com (ensemble, le Site web) ;
  • à votre compte Neobuilt et au portail du compte (le Compte) ;
  • à nos logiciels de bureau, y compris Paramora Prism™, ainsi qu'à leurs services de compte, de licence et de livraison (le Logiciel) ;
  • aux communications d'assistance, commerciales et autres échangées avec nous.

Les sites web tiers, les prestataires de paiement et les fournisseurs d'identité publient leurs propres avis pour les traitements qu'ils contrôlent. La présente politique couvre néanmoins les informations que nous leur envoyons ou recevons d'eux ainsi que les traitements qu'ils effectuent pour notre compte. La section 12 explique les traitements effectués sur instruction d'une organisation. Un futur produit ou une utilisation substantiellement différente des données exige un avis approprié avant le début de ce traitement.

Retour au sommaire

3. Données à caractère personnel que nous collectons

3.1 Informations que vous nous fournissez

  • Données du compte. Votre adresse e-mail, votre nom d'affichage, des informations de profil facultatives, telles que votre nom, votre société et votre pays, un avatar facultatif et vos méthodes de connexion. Notre service d'authentification traite les informations d'identification de mot de passe, les clés publiques des clés d'accès et les enregistrements d'authentification, ainsi que toute inscription à un second facteur que vous activez. La clé privée d'une clé d'accès reste sur votre authentificateur ; nous ne recevons pas l'empreinte digitale ni le scan du visage utilisés pour la déverrouiller.
  • Données de l'organisation. Si vous administrez une organisation, son nom, les noms et rôles de ses membres, les attributions de sièges existantes et les coordonnées du contact de facturation fournies dans le cadre de notre processus assisté de vente ou d'administration.
  • Historique des évaluations premium. Si vous démarrez explicitement une évaluation premium individuelle, nous conservons le niveau sélectionné, les heures d'activation et d'expiration, un enregistrement d'évaluation consommée et tout historique de prolongation autorisée par l'assistance. Nous utilisons ces données pour fournir l'accès et faire respecter la règle d'une seule évaluation par compte. Elles ne comprennent ni contenu de modèle ni chemins de fichiers. L'enregistrement lié au compte suit la suppression du compte ; les enregistrements d'audit du personnel requis séparément suivent les règles existantes de conservation et d'effacement des audits.
  • Données de facturation. Votre nom et votre adresse de facturation, votre pays, votre numéro de TVA ou d'identification fiscale, ainsi que les quatre derniers chiffres et le type de carte du moyen de paiement détenu par Stripe. Pour les commandes annuelles, nous enregistrons la qualité de consommateur ou de professionnel que vous déclarez, votre consentement au renouvellement, le montant et la devise convenus, ainsi que les preuves de rappel de renouvellement et de résiliation. Ces enregistrements financiers et de commande suivent le calendrier de conservation de la facturation ; la suppression du compte retire le lien avec le compte lorsque la conservation est requise. Les numéros de carte complets sont transmis directement à Stripe et n'atteignent jamais nos systèmes.
  • Communications. Les messages adressés à l'assistance, au service commercial, à la sécurité ou à la confidentialité, y compris le produit, l'objet, la description et les autres détails que vous fournissez. Les formulaires de demande du site web conservent votre envoi, les détails diagnostiques ou commerciaux pertinents, les réponses et l'état du dossier. Le personnel peut consigner des notes de revue internes. Nous envoyons les confirmations transactionnelles, les réponses et les notifications d'état par l'intermédiaire de notre prestataire de messagerie. Les demandes déposées en tant qu'invité utilisent un lien d'accès privé qui expire après 30 jours ; cette expiration ne supprime pas la demande. Pour prévenir les abus, nous utilisons un hachage à clé de l'adresse IP de connexion dans des compteurs de limitation de débit de courte durée. Les pièces jointes et les Diagnostics ne sont reçus que par un canal convenu avec l'assistance.
  • Choix. Vos choix en matière de cookies, vos préférences de notification, vos paramètres d'interface et de flux de travail, ainsi que vos préférences enregistrées concernant l'analyse de l'utilisation du produit, les rapports de plantage, la personnalisation et la synchronisation. La disponibilité de ces paramètres dans chaque application dépend des fonctionnalités qu'elle prend en charge. L'enregistrement d'un choix facultatif n'envoie en soi ni télémétrie ni rapport de plantage.

3.2 Informations collectées automatiquement sur le Site web

  • Données de connexion et de pays. Cloudflare traite les adresses IP, les pages demandées, les horodatages, les informations relatives au navigateur et à l'appareil ainsi que les signaux de sécurité afin de fournir et de protéger le Site web. Pour les contrôles relatifs aux cookies, nous réduisons son signal de pays à une catégorie « dans le champ d'application » ou « reste du monde ». Séparément, les pages de tarifs et de paiement utilisent les informations de pays pour sélectionner un prix régional et vérifier l'éligibilité à l'achat. Les informations de facturation, de pays de paiement et de zone tarifaire peuvent être conservées avec les enregistrements de transaction ; la réduction utilisée pour les contrôles relatifs aux cookies ne s'applique pas à toutes les données de pays.
  • Événements de connexion. Lorsque vous vous connectez ou modifiez des paramètres de sécurité, notre fournisseur d'authentification enregistre l'heure, la méthode utilisée, l'adresse IP et le navigateur, afin que vous puissiez consulter vos sessions et que nous puissions détecter les utilisations abusives.
  • Cookies et stockage similaire. La section 5 décrit le stockage lié à la connexion, aux préférences, à la sécurité et au paiement. Avec votre consentement préalable à l'analyse d'audience, nous enregistrons les consultations de pages publiques et certains clics sur des liens, des identifiants pseudonymes de visiteur et de session, les domaines référents et les balises de campagne, les catégories d'appareil, de navigateur et de système d'exploitation, le pays ou la région approximatifs et l'adresse IP. Nous ne collectons ni les chaînes de requête, ni le contenu des formulaires, ni l'activité sur les pages privées du compte, de paiement ou d'accès des candidats. Nous n'utilisons ni pixels publicitaires, ni enregistrement de session, ni association au compte. La page de paiement intègre l'interface de paiement de Stripe, dont le traitement est décrit séparément ci-dessous.

3.3 Informations provenant du Logiciel

Paramora Prism™

  • Connexion. Prism vous connecte par l'intermédiaire de votre navigateur système et de notre service d'autorisation ; le plugin ne voit jamais votre mot de passe. Il reçoit des jetons de courte durée qui identifient votre Compte.
  • Vérifications des droits d'utilisation. Les identifiants de compte et de licence, les enregistrements d'activation et de bail, la version et le canal du produit, les identifiants d'appareil ou les hachages de machine, les heures des requêtes et les informations de connexion sont utilisés pour valider l'accès et livrer les composants sous licence. Un hachage ou un identifiant pseudonyme peut toujours constituer une donnée à caractère personnel lorsqu'il est lié à un Compte ; il n'est pas automatiquement anonyme.
  • Clés d'automatisation. Pour l'utilisation sans interface, nous ne conservons qu'un hachage de la clé et un indice de quatre caractères.
  • Journaux locaux. Le plugin écrit des journaux et des rapports de validation sur votre propre machine. Ils ne nous sont pas envoyés.
  • Diagnostics. Le plugin peut conserver des journaux locaux et des détails techniques sur votre machine. Ce site ne propose actuellement aucun téléversement de Diagnostics. Si l'assistance demande un fichier par un canal sécurisé convenu séparément, vous choisissez ce que vous fournissez et devez l'examiner au préalable ; les jetons d'accès ne doivent jamais y être inclus.
  • Contenu des modèles. L'ouverture ou la conversion locale d'un modèle ne téléverse ni son contenu, ni ses exports, ni ses rapports de validation vers nos systèmes. Si vous fournissez séparément l'un de ces éléments à l'assistance, nous traitons les éléments que vous envoyez pour cette demande.

Les requêtes de mise à jour et de composants divulguent des informations de connexion au service de livraison. Certaines informations de catalogue peuvent être publiques ; la livraison soumise à droits d'utilisation peut également utiliser les informations de Compte et de licence. Nous ne traitons pas toutes les requêtes de mise à jour comme anonymes. Les modifications substantielles de ce traitement seront expliquées avant leur introduction.

3.4 Informations provenant d'autres sources

  • Fournisseurs d'identité. Si vous choisissez une méthode de connexion tierce activée, le fournisseur transmet des informations d'identité telles qu'un identifiant de fournisseur, une adresse e-mail et un nom ou une image de profil, selon les autorisations et la configuration de cette méthode de connexion.
  • Votre organisation. Si notre processus d'administration assistée lie votre Compte à une organisation, nous recevons les informations d'appartenance et de rôle nécessaires à cette fin. L'adresse e-mail de votre Compte reste rattachée à votre propre enregistrement d'identité et n'est pas exposée dans l'annuaire des membres de l'organisation.
  • Stripe. Les événements de paiement et d'abonnement fournissent des identifiants de client, de commande, de facture et d'abonnement, des montants, des devises, des taxes, des informations de facturation ou de pays de paiement, des détails sur le moyen de paiement tels que la marque de la carte et les quatre derniers chiffres lorsqu'ils sont disponibles, ainsi que l'état du paiement, du remboursement, du litige ou de l'examen antifraude. Nous conservons les enregistrements de transaction et certaines données d'événements du prestataire à des fins de provisionnement, de rapprochement et d'assistance. Les numéros complets de carte de paiement sont saisis directement dans l'interface de paiement de Stripe.
  • Sources publiques et commerciales. Pour les clients professionnels, nous pouvons vérifier les registres du commerce et les listes de sanctions afin de respecter nos obligations légales.

3.5 Ce que nous ne collectons pas

Nous ne collectons pas intentionnellement de catégories particulières de données à caractère personnel (telles que les données de santé, biométriques, génétiques, religieuses ou politiques), de numéros d'identification délivrés par les administrations, de géolocalisation précise ni de données à caractère personnel concernant des enfants (section 13). Veuillez ne pas inclure de telles données dans vos demandes d'assistance.

Retour au sommaire

4. Pourquoi nous utilisons les données à caractère personnel et sur quelle base juridique

Le tableau explique nos finalités et les bases juridiques pertinentes du RGPD lorsque nous agissons en qualité de responsable du traitement. Le contrat s'applique lorsque le traitement est nécessaire à l'exécution de notre contrat avec vous personnellement ; pour la personne de contact d'une organisation, notre intérêt légitime est l'administration de cette relation client. Le traitement effectué uniquement sur instruction d'une organisation relève de la section 12. Lorsque nous nous fondons sur des intérêts légitimes, nous devons mettre ces intérêts en balance avec vos droits ; vous pouvez vous y opposer comme décrit à la section 10.

Finalités, données et bases juridiques
FinalitéDonnéesBase juridique
Fournir le Site web et assurer sa sécuritéDonnées de connexion, signaux de sécurité, catégorie de régionIntérêts légitimes (article 6, paragraphe 1, point f)) : exploitation d'un site web sécurisé et disponible
Créer et gérer votre Compte, vous connecter, conserver vos sessions et vos paramètres de sécuritéDonnées du compte, avatar, préférences et événements de connexionContrat (article 6, paragraphe 1, point b))
Vendre, activer, valider et faire respecter les licences, sièges, pools et clésDonnées du compte, vérifications des droits d'utilisation, identifiants de machine, données de l'organisationContrat (article 6, paragraphe 1, point b)) pour les licences personnelles ; intérêts légitimes (article 6, paragraphe 1, point f)) pour le respect des licences et l'administration de l'accès des clients professionnels
Encaisser les paiements, émettre les factures, traiter les remboursements, collecter et déclarer les taxes, tenir la comptabilitéDonnées de facturation, historique des commandesContrat (article 6, paragraphe 1, point b)) ; obligation légale (article 6, paragraphe 1, point c)) : droit comptable et fiscal
Fournir l'assistance et répondre à vos demandesCommunications, Diagnostics que vous envoyez, données du compteContrat (article 6, paragraphe 1, point b)) lorsque cela est nécessaire à votre service ou aux démarches précontractuelles demandées ; intérêts légitimes (article 6, paragraphe 1, point f)) à répondre aux demandes et à résoudre les problèmes ; instructions au titre de l'annexe B pour les données traitées en qualité de sous-traitant
Détecter, examiner et prévenir la fraude, les abus et les incidents de sécuritéDonnées de connexion, événements de connexion, vérifications des droits d'utilisation, signaux antifraude de StripeIntérêts légitimes (article 6, paragraphe 1, point f)) : protection du service et de ses utilisateurs ; obligation légale : sécurité du traitement
Enregistrer les événements de service et présenter des avis dans le Compte ; prendre en charge les reçus hébergés par le prestataire ou les avis organisés séparément lorsqu'ils sont configurésDonnées du compte, données de facturationContrat (article 6, paragraphe 1, point b)) ; obligation légale (article 6, paragraphe 1, point c))
Enregistrer les préférences de communication et les préférences facultatives relatives au produitIdentifiant du compte et vos choix enregistrésContrat (article 6, paragraphe 1, point b)) pour les paramètres demandés ; consentement (article 6, paragraphe 1, point a)) pour les traitements facultatifs, uniquement lorsqu'ils sont expliqués et activés séparément
Examiner les problèmes de service et planifier la capacitéInformations opérationnelles, d'assistance et de licence ; statistiques agrégéesIntérêts légitimes (article 6, paragraphe 1, point f)) à maintenir et à améliorer la fiabilité du service ; aucune utilisation distincte des échantillons d'assistance traités en qualité de sous-traitant au-delà des instructions
Respecter la loi, y compris le filtrage au regard des sanctions et les demandes licites des autoritésDonnées du compte et de facturation, historique des commandesObligation légale (article 6, paragraphe 1, point c))
Répondre aux demandes relatives à la protection des données et démontrer la conformitéDétails de la demande, vérifications d'identité proportionnées, enregistrements d'export ou d'effacement et correspondanceObligation légale (article 6, paragraphe 1, point c)) : droits des personnes concernées et exigences de responsabilité
Constater, exercer ou défendre des droits en justiceL'une quelconque des données ci-dessus, selon le casIntérêts légitimes (article 6, paragraphe 1, point f))
Sélectionner les prix régionaux et vérifier l'éligibilité à l'achatSignaux de pays, informations de facturation et de pays de paiement, zone tarifaireIntérêts légitimes (article 6, paragraphe 1, point f)) à administrer les offres régionales et à prévenir les abus ; obligation légale (article 6, paragraphe 1, point c)) lorsque le droit fiscal ou le droit des sanctions applicable l'exige

Nous avons besoin des informations d'identité et de contact requises pour créer un Compte, des informations de licence et d'appareil pour valider l'accès sous licence, et des informations de facturation pertinentes pour traiter un achat. Les données de connexion et de sécurité nécessaires sont traitées lorsque vous utilisez le service. Les détails de profil facultatifs, un avatar et les échantillons d'assistance sont volontaires ; sans informations suffisantes, nous pouvons être dans l'impossibilité d'examiner une demande. Les vérifications de licence ainsi que les vérifications de prix régional ou d'éligibilité utilisent des règles automatisées. Elles peuvent influer sur le prix affiché ou sur l'octroi de l'accès. Si vous estimez qu'un résultat est erroné, contactez l'assistance pour obtenir un examen humain et le contester. Nous évaluerons toute garantie supplémentaire requise lorsqu'une décision automatisée produit des effets juridiques ou des effets similaires significatifs.

Retour au sommaire

5. Cookies et technologies similaires

Le Site web utilise des cookies et un stockage similaire pour la connexion, la sécurité, les paramètres d'apparence demandés, l'autorisation de l'application de bureau et vos choix en matière de cookies. Le stockage strictement nécessaire à un service que vous demandez ne requiert pas de consentement aux cookies ; le stockage facultatif le requiert. Cette règle s'applique également au stockage local, même lorsque les informations restent dans votre navigateur. Nous enregistrons votre thème lorsque vous le choisissez et ne l'utilisons pas pour vous suivre. Le refus des catégories facultatives ne désactive ni la connexion ni les autres fonctions nécessaires.

Cookies et stockage de navigateur utilisés par le Site web
NomTypeDéposé parDurée de vieFinalité
Cloudflare TurnstileScript tiers de lutte contre les abus et jeton de défi sur les formulaires d'assistance et de carrièresCloudflare, à l'ouverture d'un formulaire protégéJeton de défi : cinq minutes et usage uniquePrévention nécessaire des abus automatisés ; traite des signaux réseau et navigateur. Aucune finalité publicitaire ni d'analyse d'audience. Tout cookie de validation (clearance) est déclaré séparément ci-dessous
nb-analyticsCookie facultatif limité à l'hôteNeobuilt, après consentement à l'analyse d'audience30 joursIdentifiant pseudonyme de visiteur du site public ; aucune association au compte
nb-analytics-sessionStockage de session facultatifNeobuilt, après consentement à l'analyse d'audienceSession de l'onglet ; nouvelle session après 30 minutes d'inactivitéRegroupe les consultations de pages et les clics sur les liens clés ayant fait l'objet d'un consentement
nb-analytics-deleteCookie nécessaire limité à l'hôte pour une suppression demandéeNeobuilt, lors du retrait du consentementJusqu'à la réussite de la suppression, sept jours au maximumRelance votre demande relative à la confidentialité ; jamais utilisé pour suivre les visites
sb-<project-ref>-auth-token (et les fragments .0, .1, …)Cookie limité à l'hôte sur www.neo-built.comAuthentification SSR Supabase400 jours, ou la session du navigateur lorsque « Se souvenir de moi » est désactivéMaintient la session connectée
nb-session-onlyCookieFormulaire de connexionSession du navigateurEnregistre que « Se souvenir de moi » a été laissé désactivé
__Host-neo-built-auth-nextCookieAction de connexion sans mot de passe10 minutesPréserve un chemin de retour validé pour l'autorisation de l'application de bureau
__Host-neo-built-email-tokenCookieFlux de confirmation d'e-mail10 minutesEmpêche les analyseurs de liens de consommer un jeton envoyé par e-mail
__Host-neo-built-recovery-tokenCookieFlux de récupération de mot de passe10 minutesEmpêche les analyseurs de liens de consommer un jeton de récupération
themeStockage localCommande de thème du pied de pageJusqu'à effacementConserve le thème clair ou sombre dans ce navigateur
nb-desktop-approval:<request-id>Stockage de sessionÉcran d'autorisation de l'application de bureauSession de l'ongletEmpêche l'envoi en double d'une même demande d'autorisation
__cf_bmCookie, uniquement lorsque les contrôles anti-bots de Cloudflare l'exigentCloudflare30 minutes d'inactivitéProtège le site contre les abus automatisés
cf_clearanceCookie, uniquement lorsqu'un défi Cloudflare est utiliséCloudflarePériode de validité du défi configurée ; peut être prolongée pendant un défiEnregistre que le navigateur a réussi un défi de sécurité
__stripe_mid / __stripe_sid et stockage du prestataire de paiementCookies ou stockage similaire dans le flux de paiement, lorsqu'ils sont déposésStripeDépend du prestataire ; généralement un an et 30 minutes respectivementTraitement des paiements et prévention de la fraude ; voir les informations de Stripe sur les cookies
nb-regionCookie limité à l'hôteMiddleware Neobuilt24 heuresNe stocke que eu ou row pour décider d'afficher ou non les contrôles de consentement
nb-consentCookie limité à l'hôteParamètres des cookies12 moisStocke la version de la politique, l'heure de la décision et les choix relatifs aux catégories facultatives

Les contrôles relatifs aux cookies sont accessibles via Paramètres des cookies. Tous les visiteurs des pages publiques concernées se voient proposer des choix « Tout accepter » et « Tout refuser » de visibilité égale. Les choix sont conservés 12 mois, sauf retrait, effacement ou remplacement par une nouvelle version du consentement. L'analyse d'audience interne du site web a votre consentement pour base juridique. Les adresses IP complètes deviennent inaccessibles après sept jours et sont supprimées par une maintenance planifiée ; les événements de visite sont conservés jusqu'à 90 jours. Seuls les propriétaires autorisés peuvent accéder aux rapports au niveau du visiteur. Le retrait met fin à la collecte future, efface les identifiants de suivi et demande la suppression des événements de ce navigateur. Un cookie nécessaire de nouvelle tentative de suppression est conservé jusqu'à sept jours si cette demande échoue ; contactez notre boîte de messagerie dédiée à la confidentialité si vous avez besoin d'une confirmation d'effacement. Un reçu de révocation haché est conservé pendant 90 jours afin d'empêcher des événements tardifs de recréer un historique supprimé. Une finalité substantiellement nouvelle exige un nouveau consentement. Nous ne vendons ni ne partageons de données à des fins de publicité ciblée.

Les pages de paiement utilisent l'interface intégrée de Stripe et peuvent utiliser son stockage de prévention de la fraude. Son stockage exact dépend du moyen de paiement et des fonctionnalités activées. Voir les informations de Stripe sur les cookies. L'exception de stricte nécessité ne s'applique que dans la mesure où une technologie satisfait à ce critère juridique ; l'étiquette apposée par un prestataire n'établit pas à elle seule une exemption.

Retour au sommaire

6. Avec qui nous partageons les données à caractère personnel

6.1 Prestataires de services et leurs rôles

Les prestataires exercent des rôles différents. Un sous-traitant traite les données sur nos instructions ; un sous-traitant ultérieur le fait lorsque nous agissons à notre tour pour une organisation. Un responsable du traitement indépendant détermine ses propres finalités en vertu de son propre avis. Le registre ci-dessous distingue ces rôles. L'annexe B des Conditions régit la notification directe et l'autorisation des changements de sous-traitants ultérieurs traitant les données d'une organisation. Les entités contractantes, les localisations et les garanties signalées comme à confirmer doivent être vérifiées avant la publication définitive du présent avis révisé.

Registre des prestataires
PrestataireFinalitéRôleLocalisationGarantie ou avis
Resend (Plus Five Five, Inc. (Resend) ; contrat de compte applicable à confirmer)Conversations d'assistance transactionnelles et rappels de renouvellement annuel : coordonnées du destinataire, contenu du message, formule, date de renouvellement, montant, lien de facturation et événements de distributionSous-traitant ; sous-traitant ultérieur pour les traitements convenus pour une organisationRégion d'envoi : UE (Irlande, eu-west-1) ; traitement international et accès de l'assistance, y compris aux États-UnisAccord de traitement des données (DPA) de Resend ; contrat de compte applicable, garanties de transfert et autorisation de l'organisation à confirmer
Supabase (entité contractante à confirmer)Authentification, base de données et stockage d'objets privéSous-traitant ; sous-traitant ultérieur pour les traitements convenus pour une organisationRégion principale de la base de données : UE (Stockholm, eu-north-1) ; localisation des sauvegardes et des accès de l'assistance à confirmerAccord de traitement des données (DPA) applicable et garanties de transfert à confirmer au regard de notre contrat de service
Cloudflare (entité contractante à confirmer)Distribution du site web et du compte, Workers, CDN, DNS et sécuritéSous-traitant pour les données du service hébergé ; les autres rôles dépendent des conditions du serviceRéseau de périphérie mondialAccord de traitement des données (DPA) applicable, localisation des accès et garanties de transfert à confirmer au regard de notre contrat de service
Stripe (entité contractante à confirmer)Paiements, abonnements et facturationSous-traitant pour les services spécifiés ; responsable du traitement indépendant pour ses propres finalités de paiement, de lutte contre la fraude et de conformité juridiqueTraitement international ; localisations applicables à confirmerPolitique de confidentialité de Stripe ; notre accord de traitement des données (DPA) applicable et nos dispositions de transfert restent à confirmer

6.2 Autres destinataires

  • Votre organisation. Si votre Compte fait partie d'une organisation, ses gestionnaires peuvent voir votre nom, votre rôle, votre siège et votre état d'activation, ainsi que l'état des licences de l'organisation (section 12). L'annuaire des membres actuel n'expose pas votre adresse e-mail.
  • Fournisseurs d'identité. Lorsque vous vous connectez par l'intermédiaire d'un fournisseur tiers, ce fournisseur apprend que vous vous êtes connecté à Neobuilt.
  • Conseillers professionnels. Auditeurs, comptables, avocats et assureurs, sous obligation de confidentialité, lorsque cela est nécessaire pour gérer la société ou traiter une réclamation.
  • Autorités. Tribunaux, régulateurs, autorités répressives et autorités fiscales lorsque la loi l'exige ou lorsqu'une demande est licite et proportionnée. Nous examinons chaque demande, ne divulguons que ce qui est requis et vous en informons lorsque la loi le permet.
  • Transferts d'entreprise. En cas de fusion, d'acquisition ou de cession d'actifs, les données à caractère personnel peuvent être transférées au successeur, qui doit respecter la présente politique. Nous vous informerons avant que vos données ne soient soumises à une politique différente.
  • Avec votre consentement ou sur votre instruction, par exemple lorsque vous nous demandez de partager un élément avec un collègue.

Nous ne vendons pas de données à caractère personnel, nous ne les partageons pas avec des réseaux publicitaires ou des courtiers en données, et nous ne les partageons pas à des fins de publicité ciblée.

Retour au sommaire

7. Transferts internationaux de données

Nous opérons depuis la Suède. La région principale configurée de la base de données Supabase pour les données de Compte, de licence et de facturation est Stockholm, en Suède (eu-north-1), mais une région principale de base de données ne détermine pas l'emplacement de chaque sauvegarde, journal ou accès de l'assistance. Les opérations d'hébergement, de distribution, d'assistance ou de paiement d'autres prestataires peuvent impliquer des pays situés en dehors de l'EEE. Le registre des prestataires indique les informations de localisation et les confirmations encore nécessaires pour le présent avis révisé. Les transferts restreints exigent une base valable pour le destinataire et le traitement concernés, telle qu'une décision d'adéquation pertinente ou des clauses contractuelles types signées, accompagnées de l'évaluation requise et de garanties supplémentaires. Les règles de transfert du Royaume-Uni ou de la Suisse s'appliquent séparément le cas échéant. Nous ne considérons pas la certification publique d'un prestataire ni son modèle de contrat publié comme la preuve du mécanisme régissant notre engagement. Contactez la boîte de messagerie dédiée à la confidentialité pour obtenir les informations de transfert applicables et une copie des garanties, les informations confidentielles nécessaires étant caviardées.

Retour au sommaire

8. Combien de temps nous conservons les données à caractère personnel

La conservation dépend de la finalité, du maintien en activité de votre Compte ou d'un dossier, de la nécessité d'examiner les événements de sécurité et des exigences applicables en matière de tenue de registres ou de réclamations. Les délais proposés ci-dessous ne constituent pas encore un calendrier de suppression automatique mis en œuvre. La suppression et le caviardage fondés sur le temps restent désactivés jusqu'à ce qu'un modèle approuvé de conservation légale (legal hold) et un point de contrôle d'archivage de l'audit à privilèges puissent être appliqués, de sorte que le simple dépassement d'une fenêtre d'ancienneté proposée n'entraîne ni suppression ni caviardage. Des enregistrements peuvent subsister au-delà de ces délais proposés pendant l'achèvement des contrôles de conservation, mais cela ne crée aucun droit de conserver indéfiniment des données à caractère personnel non nécessaires. Les demandes d'effacement sont évaluées séparément et restent soumises aux délais légaux de réponse. Le calendrier non résolu et les périodes de sauvegarde des prestataires doivent être confirmés avant que le présent avis révisé ne soit définitif.

Critères de conservation actuels et délais proposés
DonnéesDuréeCe qui se passe ensuite
Profil du compte, préférences, méthodes de connexion et appartenance à une organisationPendant toute la durée de vie du CompteSupprimés à l'issue d'un effacement de Compte approuvé ; les coordonnées du demandeur sont effacées de l'enregistrement de la demande clôturée
Journaux de sécurité et d'activité (connexions, changements de sièges, événements liés aux clés)24 moisDélai de suppression proposé. L'effacement du Compte supprime ou caviarde les liens identifiants lorsque cela est possible ; les enregistrements d'événements restants ne sont pas nécessairement anonymes.
Activations Prism et identifiants de machine18 mois après la désactivationSupprimés avec l'activation ; supprimés avec le Compte
Historique des enregistrements d'appareils de l'application12 mois après la dernière connexionSupprimés ; supprimés avec le Compte
Baux flottants Prism90 jours après la libération ou l'expirationSupprimés ; supprimés avec le Compte
Clés d'automatisation révoquées et preuves de tentatives d'activation24 mois après la révocation ou la tentativeSupprimées
Informations comptables dans les commandes, les factures et les enregistrements connexesJusqu'à la fin de la septième année suivant l'année civile de clôture de l'exercice, lorsque le droit comptable suédois l'exigeConserver les informations effectivement requises à des fins comptables et fiscales ; la période légale ne s'applique pas automatiquement à chaque enregistrement de licence ou d'appareil. Supprimer les autres données personnelles et les liens directs vers Stripe lorsqu'ils ne sont plus nécessaires. Des hachages de suppression unidirectionnels du prestataire empêchent toute réassociation accidentelle après la suppression du lien direct.
Correspondance d'assistance et DiagnosticsDiagnostics jusqu'à la clôture du dossier ; correspondance jusqu'à 24 mois après la clôtureSupprimés
Analyse d'audience du site web avec consentementAdresses IP : sept jours ; événements : 90 jours ; reçus de retrait hachés : 90 joursLes adresses IP et les événements expirés sont immédiatement exclus des rapports et supprimés lors d'une maintenance planifiée bornée toutes les 15 minutes. Le retrait demande la suppression des événements du navigateur. Les sauvegardes protégées suivent la conservation distincte du sous-traitant et doivent être purgées avant que des données restaurées ne servent du trafic.
Enregistrements du flux de traitement des demandes des personnes concernées24 mois après l'achèvement ou le rejetL'adresse e-mail du demandeur, le lien vers le Compte et les notes de travail sont effacés dès la clôture de la demande ; l'enregistrement pseudonyme du flux de traitement est ensuite supprimé après 24 mois
Enregistrements clos d'emprunt d'identité par l'assistance et d'opérations externes24 mois après la clôtureSupprimés
Charges utiles vérifiées des webhooks Stripe et des copies miroirCharges utiles des webhooks : 30 jours après la plus tardive des dates d'achèvement du traitement et d'achèvement du provisionnement ; charges utiles des objets à l'état final : 90 jours après la synchronisationCaviardage proposé des événements de paiement détaillés, en conservant les identifiants et les résultats encore nécessaires au rapprochement. Les identifiants conservés peuvent demeurer des données à caractère personnel.
Chaîne d'audit des accès privilégiésLe délai de conservation reste à confirmerLes preuves d'accès et de sécurité restent actuellement dans l'enregistrement d'audit jusqu'à l'adoption d'un point de contrôle d'archivage et d'un calendrier de suppression approuvés. L'intégrité technique de l'audit ne constitue pas à elle seule une obligation légale de conservation ni une conservation légale (legal hold).
Empreintes consommées ou expirées des jetons d'élévation de privilèges du personnel24 heures après l'utilisation ou l'expirationSupprimées selon le calendrier proposé
Choix de communication et refusAussi longtemps que nécessaire pour respecter votre choixConservés comme enregistrement de suppression afin que vous ne soyez plus contacté
Journaux de connexion au site web chez notre hébergeurLes périodes propres au prestataire restent à confirmerLa suppression dépend du service configuré ; aucune période fixe de suppression par le prestataire n'est promise ici
Choix en matière de cookies et catégorie de région12 mois et 24 heures respectivement, dans votre navigateurExpirent automatiquement
Données pertinentes pour une action en justiceJusqu'à la fin de l'action et de tout délai de prescriptionSupprimées

Le portail du Compte soumet une demande de suppression ; il n'efface pas le Compte immédiatement et ne résilie pas d'abonnement. Nous vérifions la demande, organisons toute résiliation d'abonnement et tout changement de propriété d'organisation, et coordonnons la suppression des images de profil et des enregistrements de compte externes. Un effacement approuvé supprime les données du compte et libère les Sièges d'organisation ; les enregistrements encore nécessaires à une finalité licite sont limités ou dissociés lorsque cela est possible. Les enregistrements dissociés, hachés ou pseudonymes peuvent encore constituer des données à caractère personnel. Nous expliquons les données que nous devons conserver et pourquoi. Les enregistrements et sauvegardes des prestataires nécessitent leurs propres dispositions de suppression ; une suppression en base de données n'établit pas que chaque copie a été effacée. Stripe peut conserver des informations pour les finalités qu'il contrôle, en vertu de son propre avis.

Retour au sommaire

9. Comment nous protégeons les données à caractère personnel

Nous appliquons des mesures techniques et organisationnelles adaptées au risque, notamment :

  • le chiffrement en transit de chaque connexion, et des cookies de session sécurisés et limités à l'hôte sur le domaine du compte ;
  • la vérification de l'adresse e-mail et les options de clé d'accès ou de second facteur activées pour votre Compte ;
  • des politiques d'accès à la base de données et des vérifications de rôle qui limitent l'accès à vos propres enregistrements et aux enregistrements d'organisation que vous êtes autorisé à gérer ;
  • la vérification par hachage des mots de passe et des clés d'automatisation le cas échéant, des informations d'identification serveur protégées et un accès restreint aux fonctions d'administration ;
  • des contrôles distincts pour la distribution des logiciels, décrits sur la page de sécurité ; une préversion non signée est identifiée comme telle plutôt que présentée comme une version de production signée ;
  • la journalisation des actions de compte et d'administration sensibles pour la sécurité ;
  • un processus coordonné de divulgation des vulnérabilités, décrit sur la page de sécurité.

Aucun système n'est parfaitement sûr. Lorsque nous sommes responsable du traitement, nous notifions toute violation de données à caractère personnel à l'autorité de contrôle compétente dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, à moins qu'elle ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Nous expliquons tout retard et informons les personnes concernées dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé, sous réserve des exceptions légales. Lorsque nous agissons en qualité de sous-traitant, nous notifions le responsable du traitement concerné conformément à l'annexe B des Conditions. Signalez toute compromission de compte ou vulnérabilité à security@neo-built.com.

Retour au sommaire

10. Vos droits et comment les exercer

10.1 Vos droits

Sous réserve des conditions et exceptions prévues par le droit applicable, vos droits comprennent :

  • l'accès aux données à caractère personnel que nous détenons à votre sujet et l'obtention d'une copie ;
  • la rectification des données inexactes ou incomplètes ;
  • l'effacement de vos données lorsqu'il n'existe plus de raison pour nous de les conserver ;
  • la limitation du traitement dans les circonstances décrites par la loi ;
  • la portabilité : lorsque le traitement est automatisé et fondé sur le consentement ou un contrat, recevoir les données à caractère personnel que vous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et les faire transmettre à un autre responsable du traitement lorsque cela est techniquement possible ;
  • le droit de vous opposer au traitement fondé sur des intérêts légitimes, pour des raisons tenant à votre situation particulière, et à la prospection directe à tout moment ;
  • le droit de retirer votre consentement à tout moment lorsque nous nous fondons sur celui-ci, sans que cela n'affecte le traitement antérieur au retrait ;
  • le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou des effets similaires significatifs, sous réserve des exceptions prévues par la loi ;
  • le droit d'introduire une réclamation auprès d'une autorité de contrôle.

10.2 Comment les exercer

Utilisez le portail du Compte pour mettre à jour votre profil, demander un export, gérer vos sessions et vos appareils ou demander la suppression. La demande d'export entre dans notre file d'attente dédiée à la confidentialité en vue d'une réponse ; elle débloque également le téléchargement d'un fichier ZIP protégé contenant les données du compte et tout avatar enregistré. Contactez privacy@neo-built.com pour les autres données à caractère personnel ou pour obtenir de l'aide concernant l'un de vos droits, y compris si vous ne pouvez pas vous connecter. Nous ne demandons des informations d'identité supplémentaires que lorsque cela est raisonnablement nécessaire. En vertu du RGPD, nous répondons dans les meilleurs délais et dans un délai d'un mois à compter de la réception. Si la complexité ou le nombre des demandes justifie une prolongation pouvant aller jusqu'à deux mois supplémentaires, nous vous en informons dans le premier mois et en expliquons les motifs. Les demandes sont normalement gratuites ; si une demande est manifestement infondée ou excessive, nous pouvons exiger des frais raisonnables autorisés ou refuser d'y donner suite, en expliquant le motif ainsi que vos possibilités de réclamation et de recours juridictionnel. Nous ne vous pénalisons pas pour l'exercice de vos droits.

10.3 Réclamations et autorités de contrôle

Vous pouvez nous faire part d'une préoccupation, mais vous n'êtes pas tenu de le faire avant de saisir une autorité. En Suède, vous pouvez contacter Integritetsskyddsmyndigheten (IMY), l'Autorité suédoise de protection de la vie privée, Box 8114, 104 20 Stockholm, Suède, imy@imy.se, www.imy.se. En vertu du RGPD, vous pouvez également introduire une réclamation auprès d'une autorité du lieu où vous résidez habituellement, où vous travaillez ou où vous estimez qu'une violation a été commise. Les résidents du Royaume-Uni et de la Suisse peuvent contacter respectivement l'Information Commissioner's Office ou le Préposé fédéral à la protection des données et à la transparence, lorsque le droit concerné s'applique.

Retour au sommaire

11. Communications marketing

Neobuilt utilise Resend pour les conversations d'assistance et, pour les programmes d'abonnement annuel activés, les rappels de renouvellement nécessaires indiquant votre formule, la date de renouvellement, le montant et le lien de facturation. Supabase Auth peut envoyer les messages configurés de confirmation, de récupération et de changement sécurisé d'adresse e-mail nécessaires à votre Compte, et Stripe peut envoyer un reçu de paiement ou un autre avis du prestataire lorsque cette fonctionnalité y est configurée. Ce site n'exploite actuellement aucun expéditeur général d'e-mails relatifs aux produits, à la sécurité ou au marketing. Ces messages nécessaires du compte et du prestataire sont distincts et ne vous abonnent pas au marketing. Les choix de notification enregistrés ne signifient pas qu'un message marketing est envoyé aujourd'hui. Nous n'activerons pas le renouvellement automatique annuel en libre-service tant que le contenu et la distribution requis de l'avis de renouvellement n'auront pas été vérifiés. Avant d'introduire du marketing, nous en expliquerons la finalité et obtiendrons le consentement lorsqu'il est requis. Toute exception relative aux clients existants ne sera utilisée que si toutes les conditions applicables sont remplies, y compris des produits similaires pertinents et une possibilité de refus claire et gratuite, tant au moment de la collecte de l'adresse que dans chaque message. Vous pouvez vous opposer à la prospection directe à tout moment à l'adresse privacy@neo-built.com. Nous ne divulguons pas vos coordonnées pour le marketing propre d'une autre organisation.

Retour au sommaire

12. Comptes d'organisation

Lorsqu'une organisation acquiert une licence de notre Logiciel pour ses membres, la création, l'invitation, la suppression et le départ des membres sont actuellement gérés par l'intermédiaire de la vente ou de l'administration assistée. Dans le portail du Compte, les gestionnaires autorisés peuvent attribuer, libérer et réattribuer les sièges existants et voir le nom, le rôle, le siège et l'état d'activation des membres, ainsi que l'état des licences de l'organisation. Ils ne peuvent voir ni les adresses e-mail, ni les mots de passe, ni les clés d'accès, ni les licences personnelles, ni les sessions des membres.

Pour l'administration de l'annuaire, des rôles et des Sièges sur instructions documentées de l'organisation, ainsi que pour les échantillons d'assistance convenus traités pour son compte, nous agissons en qualité de sous-traitant conformément à l'annexe B des Conditions d'utilisation. L'organisation est responsable de ses finalités et de ses avis. Pour notre propre authentification des comptes, la sécurité, le respect des licences, la facturation et la conformité juridique, nous restons responsable du traitement, y compris lorsque vous utilisez la licence d'une organisation. Vous pouvez contacter l'organisation ou nous-mêmes au sujet de vos droits ; nous transmettons à l'organisation les demandes relatives aux données traitées en qualité de sous-traitant et traitons nous-mêmes les demandes relatives aux données dont nous sommes responsable du traitement. La suppression de l'appartenance met fin à l'accès de l'organisation ; un Compte personnel peut se poursuivre séparément.

Retour au sommaire

13. Enfants

Les Comptes et les achats sont destinés aux adultes âgés d'au moins 18 ans ou, le cas échéant, ayant atteint l'âge de la majorité s'il est plus élevé. Nous ne destinons pas ces services aux enfants et ne les invitons pas sciemment à créer des Comptes. Si vous pensez que nous détenons des données à caractère personnel concernant un enfant, contactez privacy@neo-built.com. Nous enquêterons et prendrons les mesures appropriées, y compris la suppression lorsqu'il n'existe aucune raison licite de les conserver. L'exigence contractuelle d'âge est distincte de toute règle nationale relative au consentement des enfants au traitement des données.

Retour au sommaire

14. Informations pour certaines juridictions

14.1 Espace économique européen, Royaume-Uni et Suisse

Le RGPD s'applique aux traitements effectués dans le cadre de notre établissement suédois, y compris lorsqu'une personne se trouve en dehors de l'EEE. Les lois du Royaume-Uni et de la Suisse s'appliquent selon leur propre champ d'application et leurs propres exigences ; elles ne sont pas identiques au RGPD. Tout représentant local requis et toute information supplémentaire à fournir doivent être identifiés pour le service concerné avant le début de ce traitement.

14.2 États-Unis

Les lois des États américains sur la protection de la vie privée ont des champs d'application, des définitions et des droits différents. Lorsque l'une d'elles s'applique à notre traitement, nous respectons ses exigences applicables en matière d'accès, de correction, de suppression, de portabilité, de refus (opt-out), de recours et de non-discrimination. Nous ne vendons pas de données à caractère personnel, ne les partageons pas à des fins de publicité comportementale intercontextuelle et ne les utilisons pas à des fins de publicité ciblée. Les informations d'identification de compte peuvent être considérées comme des informations personnelles sensibles en vertu de certaines lois ; nous les utilisons pour l'accès au compte et la sécurité. Contactez la boîte de messagerie dédiée à la confidentialité pour formuler une demande ou contester notre réponse. Un mandataire autorisé peut agir lorsque cela est permis, sous réserve d'une vérification proportionnée. Un supplément propre à l'État est requis si le droit applicable exige des informations allant au-delà de la présente politique.

14.3 Autres pays

Vous pouvez également disposer de droits en vertu d'autres lois locales applicables en matière de protection de la vie privée. Contactez la boîte de messagerie dédiée à la confidentialité pour obtenir de l'aide afin de les exercer. La présente politique ne remplace pas un avis local, un représentant ou une voie de réclamation requis ; ceux-ci doivent être fournis pour un service le cas échéant.

Retour au sommaire

15. Modifications de la présente politique

Nous mettons à jour la présente politique lorsque nos traitements, nos prestataires ou la loi changent. La date d'entrée en vigueur et la date de la dernière modification sont indiquées en haut de la page, et nous tenons les versions antérieures à disposition sur demande. Pour les modifications substantielles, nous donnons le préavis légalement requis par l'intermédiaire du Site web et du Compte. Lorsque le droit ou le contrat applicable exige une remise par e-mail, nous ne rendrons pas cette modification effective tant qu'un canal de distribution vérifié n'existera pas. Nous n'appliquerons pas une utilisation substantiellement différente des données à caractère personnel déjà collectées sans base juridique à cet effet, ce qui peut impliquer de demander votre consentement.

Retour au sommaire

16. Nous contacter

Les questions, demandes et réclamations relatives à la présente politique sont à adresser à privacy@neo-built.com. L'assistance produit est joignable à support@neo-built.com, la facturation à billing@neo-built.com et les signalements de sécurité à security@neo-built.com.

Identification de la société et points de contact
ÉlémentDétails
Dénomination socialeNeobuilt AB
Pays de constitutionSuède
Numéro d'organisation559519-2781
Numéro d'identification TVASE559519278101
Site webwww.neo-built.com
Demandes générales et assistancesupport@neo-built.com
Facturation et commandesbilling@neo-built.com
Confidentialité et demandes des personnes concernéesprivacy@neo-built.com
Signalements de sécuritésecurity@neo-built.com

Retour au sommaire