Softbooq

Politique de confidentialité

Dernière mise à jour : mai 2026

Everbright & Co. (« Softbooq », « nous » ou « notre »), établie en Allemagne, Union européenne, s'engage à protéger vos données personnelles conformément au Règlement général sur la protection des données de l'UE (RGPD) et aux lois applicables en matière de protection des données. La présente politique explique quelles données nous collectons, pourquoi, comment elles sont traitées et quels sont vos droits.

1. Responsable du traitement

Le responsable du traitement des données personnelles traitées via la plateforme Softbooq est : Cypran Akubude, exerçant sous le nom d'Everbright & Co. (Softbooq) c/o Postflex #10549, Emsdettener Str. 10, 48268 Greven, Allemagne E-mail : [email protected]

2. Données collectées

Nous collectons et traitons les catégories de données suivantes : Données de compte et d'identité : nom, adresse e-mail professionnelle, nom de l'organisation, pays et identifiants de l'espace de travail. Données des employés et RH (forfait Pro) : nom complet, coordonnées, intitulé du poste, type d'emploi, salaire et rémunération, coordonnées bancaires (IBAN, codes guichet) pour la paie, contacts d'urgence, relevés de présence et de pointage, demandes de congés, bulletins de paie, retenues, primes et historique des cycles de paie. Données des clients et contacts : noms des clients, adresses e-mail, numéros de téléphone, adresses postales et coordonnées d'entreprise saisis par vous ou synchronisés depuis des plateformes CRM connectées (HubSpot). Données financières et transactionnelles : montants des factures, statut de paiement, bons de commande, notes de frais, coordonnées des fournisseurs, données de connexion bancaire (via l'open banking), enregistrements des cycles de paiement et écritures comptables synchronisés avec les plateformes comptables connectées (Xero, QuickBooks Online, DATEV, Pennylane, Lexoffice, ZohoBooks, SevDesk). Données de commerce électronique : commandes, produits, niveaux de stock et fiches clients synchronisés depuis les boutiques en ligne connectées (Shopify, WooCommerce). Données de projets et de tâches : noms des projets, attributions de tâches, dates d'échéance et mises à jour de statut synchronisés avec les outils de gestion de projet connectés (Asana, Jira, Trello, Microsoft Planner). Données informatiques et d'appareils : noms des appareils gérés, numéros de série, statut de conformité et informations sur l'utilisateur affecté, obtenus en lecture seule depuis les plateformes de gestion informatique connectées (Microsoft Intune, Jamf Pro). Données contractuelles et juridiques : parties contractantes, dates, montants, conditions de paiement et contenu des documents. Données de voyage : destinations de voyage, dates, hébergement, demandes d'indemnités journalières, notes de frais et données de réservation synchronisées depuis les plateformes de gestion des voyages connectées (TravelPerk). Données de documents et de fichiers : images et contenu des documents que vous soumettez au traitement par IA (reçus, factures, contrats, pièces d'identité, cartes de visite, CV) ; noms de fichiers et métadonnées des comptes de stockage cloud connectés. Données de calendrier : métadonnées d'événements des comptes Google Agenda ou Outlook Calendar connectés (accès en lecture seule). Données d'annuaire : noms des employés, adresses e-mail, informations sur le service et l'intitulé du poste, et inventaire des appareils gérés, obtenus en lecture seule depuis les comptes Google Workspace connectés. Données d'utilisation : pages visitées, utilisation des fonctionnalités, journaux d'erreurs et métadonnées de session utilisés pour maintenir et améliorer la plateforme.

3. Base légale du traitement

Nous traitons vos données personnelles sur les bases légales suivantes au titre de l'article 6 du RGPD : Exécution d'un contrat (art. 6, §1, b) : pour fournir, exploiter et maintenir le service Softbooq auquel vous avez souscrit. Intérêts légitimes (art. 6, §1, f) : pour assurer la sécurité de la plateforme, prévenir la fraude et améliorer le service. Obligation légale (art. 6, §1, c) : lorsque la loi allemande, européenne ou autre loi applicable l'exige. Consentement (art. 6, §1, a) : lorsqu'il est expressément donné par vous, par exemple lors de l'activation d'intégrations facultatives. Pour les catégories particulières de données (p. ex. lorsque les données salariales recoupent des retenues liées à la santé), le traitement repose sur le consentement explicite ou dans la mesure nécessaire aux obligations du droit du travail au titre de l'art. 9, §2, b.

4. Traitement par IA et apprentissage automatique

Les fonctionnalités d'IA de Softbooq reposent sur les services de grands modèles de langage suivants : Anthropic Claude (Anthropic PBC, San Francisco, États-Unis) : l'assistant IA de Softbooq (IA conversationnelle, requêtes financières, résumé de documents et utilisation agentique d'outils au sein de la plateforme) repose sur Claude. Lorsque vous utilisez l'assistant IA, les données suivantes peuvent être transmises à Anthropic : vos questions et votre historique de conversation, des enregistrements résumés de votre espace de travail (factures, contrats, profils d'employés, projets) pour générer des réponses contextualisées, et le contenu de documents lorsque vous demandez à l'assistant d'analyser un enregistrement spécifique. Google Gemini (Google LLC) : l'OCR et l'extraction de documents, les narrations analytiques générées par IA (p. ex. reorder radar) et la génération d'embeddings vectoriels pour la recherche sémantique reposent sur Google Gemini. Lorsque vous utilisez ces fonctionnalités, les images et le contenu des documents (reçus, factures, contrats, photos de frais, pièces d'identité, cartes de visite, CV) peuvent être transmis à Google. Informations importantes : - Softbooq n'utilise pas vos données professionnelles pour entraîner des modèles d'IA - Anthropic traite les données conformément à ses Conditions d'utilisation de l'API et n'utilise pas, par défaut, les entrées/sorties de l'API pour entraîner ses modèles - Google traite les données conformément aux Conditions d'utilisation de l'API de Google ; par défaut, Google n'utilise pas les entrées/sorties de l'API pour entraîner ses modèles - Les réponses générées par IA peuvent contenir des erreurs et doivent être vérifiées avant d'agir en conséquence - Vous pouvez désactiver les fonctionnalités d'IA à tout moment dans Paramètres > Intelligence - Des clauses contractuelles types (CCT) sont en place avec Anthropic PBC et Google LLC pour les transferts internationaux de données Les données transmises aux fournisseurs d'IA servent uniquement à générer des réponses à vos requêtes et ne sont pas conservées par ces fournisseurs au-delà de la session d'API.

5. Sous-traitants tiers

Nous utilisons les services tiers suivants pour exploiter la plateforme. Chacun agit en tant que sous-traitant de données personnelles selon sa propre politique de confidentialité et un accord de traitement des données conclu avec Softbooq. Infrastructure principale : - Supabase / AWS (eu-central-1, Francfort) : base de données, authentification, stockage de fichiers et fonctions sans serveur. Toutes les données des locataires sont stockées au sein de l'UE. - Stripe (Stripe Inc.) : facturation des abonnements, traitement des paiements et paiements de la marketplace Stripe Connect. IA et traitement des documents : - Anthropic (Anthropic PBC) : assistant IA, requêtes conversationnelles et analyse de documents (voir la section 4). - Google Gemini (Google LLC) : OCR/extraction de documents, narrations analytiques et génération d'embeddings (voir la section 4). Distribution des e-mails : - Brevo (Sendinblue SAS) : distribution par défaut des e-mails transactionnels. - SMTP configurable par l'utilisateur (facultatif) : SendGrid, Google Workspace, Microsoft 365 ou SMTP personnalisé, configuré par l'administrateur du compte et soumis aux conditions de ces fournisseurs. Paiements et services bancaires (activés par l'utilisateur) : - Wise (Wise Payments Limited) : les coordonnées bancaires et les montants de paiement sont transmis lors de la soumission des cycles de paiement. - Revolut Business (Revolut Ltd) : les coordonnées bancaires et les montants de paiement sont transmis lors de la soumission des cycles de paiement. - Enable Banking (Enable Banking Oy) : connexions PSD2/Open Banking pour les flux de transactions bancaires en direct ; l'autorisation est gérée par redirection vers Enable Banking. Stockage de fichiers dans le cloud (connecté par l'utilisateur, facultatif) : - Google Drive (Google LLC) : navigation, téléversement et téléchargement de fichiers via OAuth. - Microsoft OneDrive et SharePoint (Microsoft Corporation) : navigation, téléversement et téléchargement de fichiers via MSAL OAuth. - Dropbox (Dropbox Inc.) : navigation, téléversement et téléchargement de fichiers via OAuth. - Box (Box Inc.) : navigation, téléversement et téléchargement de fichiers via OAuth. Calendrier (connecté par l'utilisateur, facultatif) : - Google Agenda (Google LLC) : accès en lecture seule aux événements du calendrier via OAuth. - Microsoft Outlook Calendar (Microsoft Corporation) : accès en lecture seule aux événements du calendrier via OAuth. Commerce électronique (connecté par l'utilisateur, facultatif) : - Shopify (Shopify Inc.) : synchronisation bidirectionnelle des commandes, produits, stocks et fiches clients via OAuth. Les noms des clients, les adresses e-mail et les données de commande sont transmis. - WooCommerce (Automattic Inc.) : synchronisation bidirectionnelle des commandes, produits, stocks et fiches clients via clé API. Les noms des clients, les adresses e-mail et les données de commande sont transmis. Comptabilité et finances (connecté par l'utilisateur, facultatif) : - Xero (Xero Limited) : synchronisation des contacts et des factures via OAuth. Les données de contact professionnel et financières sont transmises. - QuickBooks Online (Intuit Inc.) : synchronisation des contacts et des factures via OAuth. Les données de contact professionnel et financières sont transmises. - DATEV eG : export des factures et des écritures comptables via OAuth. Les enregistrements financiers sont transmis pour la comptabilité fiscale allemande. - Pennylane (Pennylane SAS) : synchronisation des contacts et des factures via clé API. Les données de contact professionnel et financières sont transmises. - Lexoffice (Haufe-Lexware GmbH & Co. KG) : synchronisation des contacts et des factures via clé API. Les données de contact professionnel et financières sont transmises. - ZohoBooks (Zoho Corporation) : synchronisation des paiements via OAuth. Les enregistrements financiers sont transmis. - SevDesk (sevDesk GmbH) : synchronisation comptable via clé API. Les enregistrements financiers sont transmis. CRM (connecté par l'utilisateur, facultatif) : - HubSpot (HubSpot Inc.) : synchronisation bidirectionnelle des contacts et des transactions, création automatique de factures à la clôture d'une transaction. Les noms des contacts, les adresses e-mail, les données d'entreprise et les montants des transactions sont transmis via OAuth. Gestion de projet (connecté par l'utilisateur, facultatif) : - Asana (Asana Inc.) : synchronisation bidirectionnelle des tâches et des projets, absences de l'équipe et suivi du temps. Les noms des tâches, les attributions et les dates d'échéance sont transmis via OAuth. - Jira (Atlassian Corporation) : synchronisation bidirectionnelle des tickets et des projets. Les noms des tickets, les attributions et les données de statut sont transmis via OAuth. - Trello (Atlassian Corporation) : synchronisation des tableaux et des cartes. Les noms des cartes et les données d'attribution sont transmis via un jeton API personnel. - Microsoft Planner (Microsoft Corporation) : synchronisation des tâches et des plans. Les noms des tâches, les attributions et les dates d'échéance sont transmis via OAuth Microsoft 365. Annuaire et identité (connecté par l'utilisateur, facultatif) : - Google Workspace (Google LLC) : synchronisation en lecture seule de l'annuaire des employés (noms, e-mails, services, intitulés de poste) et inventaire des appareils gérés (appareils ChromeOS et mobiles) via OAuth. Voir également la divulgation de l'API Google sur softbooq.com/google-api-disclosure. Voyages (connecté par l'utilisateur, facultatif) : - TravelPerk (TravelPerk S.L.) : les données de réservation de voyages d'affaires, les itinéraires et les notes de frais sont synchronisés via OAuth. Les noms des voyageurs, les destinations et les détails de réservation sont transmis. - Travelpayouts : uniquement des liens de redirection d'affiliation ; aucune donnée personnelle n'est transmise. Gestion informatique (connecté par l'utilisateur, facultatif) : - Microsoft Intune (Microsoft Corporation) : le statut de conformité, les noms, les numéros de série et les informations sur l'utilisateur affecté des appareils gérés sont obtenus en lecture seule via l'API Microsoft Graph avec OAuth. - Jamf Pro (Jamf Software LLC) : le statut de conformité, les noms, les numéros de série et les informations sur l'utilisateur affecté des appareils Apple gérés sont obtenus en lecture seule via clé API. Protection anti-bots : - Cloudflare Turnstile (Cloudflare Inc.) : protection anti-bots sur les formulaires de connexion à l'aide de cookies strictement nécessaires. Aucun suivi intersites.

6. Stockage des données et infrastructure

Vos données sont stockées et traitées dans AWS Europe (Francfort, eu-central-1). L'ensemble de l'infrastructure de base de données, d'authentification et sans serveur est hébergé au sein de l'UE. Les identifiants d'API et les secrets sont stockés dans Supabase Vault (chiffrés au repos). Nous ne transférons pas vos données personnelles en dehors de l'Espace économique européen sans garanties appropriées. Des clauses contractuelles types (CCT) sont en place avec les fournisseurs situés en dehors de l'EEE, notamment Anthropic PBC (États-Unis), Google LLC (États-Unis), Shopify Inc. (Canada), HubSpot Inc. (États-Unis), Atlassian Corporation (Australie/États-Unis), Intuit Inc. (États-Unis) et Jamf Software LLC (États-Unis).

7. Conservation des données

Nous conservons vos données aussi longtemps que votre compte est actif ou selon les besoins de la fourniture du service. Lors de la suppression du compte, les données personnelles sont anonymisées ou définitivement supprimées dans un délai de 30 jours, sauf lorsque la loi nous oblige à les conserver - par exemple, les documents financiers peuvent être conservés jusqu'à 10 ans en vertu du droit commercial allemand (§ 257 HGB). Vous pouvez demander un export de vos données à tout moment avant leur suppression en écrivant à [email protected].

8. Vos droits (RGPD)

En vertu du RGPD, vous disposez des droits suivants : Droit d'accès (art. 15) : demander une copie de vos données personnelles. Droit de rectification (art. 16) : corriger des données inexactes ou incomplètes. Droit à l'effacement (art. 17) : demander la suppression de vos données (« droit à l'oubli »). Droit à la limitation (art. 18) : limiter la manière dont nous traitons vos données. Droit à la portabilité des données (art. 20) : recevoir vos données dans un format structuré et lisible par machine. Droit d'opposition (art. 21) : vous opposer à un traitement fondé sur les intérêts légitimes. Droit de retirer le consentement (art. 7) : lorsque le traitement est fondé sur le consentement, vous pouvez le retirer à tout moment. Pour exercer l'un de ces droits, contactez-nous à [email protected]. Nous répondrons dans un délai de 30 jours.

9. Notification de violation de données

En cas de violation de données personnelles, Softbooq : - Notifiera l'autorité de contrôle compétente (Bundesbeauftragter für den Datenschutz und die Informationsfreiheit, ou l'autorité de l'État membre de l'UE concerné) dans les 72 heures suivant la prise de connaissance de la violation, lorsque celle-ci est susceptible d'engendrer un risque pour vos droits et libertés (art. 33 du RGPD). - Notifiera les utilisateurs concernés dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (art. 34 du RGPD). - Tiendra un registre interne de toutes les violations de données, y compris celles n'atteignant pas le seuil de notification. Les notifications seront envoyées à l'adresse e-mail principale du compte enregistrée.

10. Cookies et stockage local

Softbooq utilise les technologies suivantes pour maintenir l'état de la session et le fonctionnement de la plateforme : Cookies strictement nécessaires : jetons d'authentification de session définis par Supabase pour maintenir votre état de connexion. Stockage local du navigateur : les jetons d'accès OAuth pour les services tiers connectés par l'utilisateur (Google Drive, OneDrive, Dropbox, Box, Google Agenda, Outlook Calendar, Shopify, HubSpot, Xero, QuickBooks Online, Asana, Jira, TravelPerk et autres) sont stockés dans le stockage local de votre navigateur pour maintenir ces connexions. Ces jetons ne sont pas transmis aux serveurs de Softbooq au-delà du flux d'autorisation initial. Cloudflare Turnstile : un script de protection anti-bots utilisé sur les formulaires de connexion. Il utilise des cookies strictement nécessaires pour vérifier que vous êtes un humain et ne suit pas votre activité de navigation entre les sites. Nous n'utilisons pas de cookies publicitaires, de cookies de suivi intersites ni de cookies d'analyse.

11. Portail client et portail fournisseur

Softbooq permet aux administrateurs de compte d'accorder à leurs clients l'accès à un portail client (pour consulter les factures, les projets, les tickets d'assistance et effectuer des paiements) et à leurs fournisseurs l'accès à un portail fournisseur (pour consulter les bons de commande, soumettre des documents et communiquer sur les flux d'achats). En tant qu'administrateur accordant l'accès au portail, vous êtes le responsable du traitement des données personnelles de vos clients et fournisseurs et êtes responsable de : - Obtenir tout consentement nécessaire des clients ou fournisseurs avant d'accorder l'accès au portail - Veiller à ce que les utilisateurs du portail soient informés de la manière dont leurs données sont traitées - Respecter la législation applicable en matière de protection des données dans vos relations avec les clients et fournisseurs Softbooq traite les données des portails client et fournisseur pour le compte de l'administrateur du compte (en tant que sous-traitant). Softbooq n'est pas partie à la relation entre vous et vos clients ou fournisseurs.

12. Vos responsabilités

Lorsque vous connectez des services tiers à Softbooq - tels que des prestataires de paiement (Wise, Revolut), du stockage cloud, des services de calendrier, des plateformes comptables, des CRM, des outils de gestion de projet ou des fournisseurs de messagerie - vous êtes responsable de : - Veiller à disposer de l'autorité nécessaire pour connecter ces comptes à Softbooq - La sécurité des identifiants d'API, des jetons d'accès et des mots de passe que vous fournissez - Toute transaction, tout accès aux données ou tout coût encouru via ces comptes connectés - Le respect des conditions d'utilisation de ces fournisseurs tiers - Lorsque vous connectez des services traitant des données personnelles de tiers (p. ex. fiches clients Shopify, contacts HubSpot), veiller à disposer d'une base légale au titre du RGPD pour ce traitement de données Softbooq agit comme un intermédiaire lors de l'accès aux comptes tiers connectés. La déconnexion d'un service au sein de Softbooq ne révoque pas automatiquement les autorisations OAuth accordées au fournisseur tiers - vous devez également révoquer l'accès dans les paramètres de ce fournisseur.

13. Modifications de cette politique

Nous pouvons mettre à jour la présente politique de confidentialité de temps à autre. Nous vous informerons de tout changement substantiel par e-mail ou par notification dans l'application. Votre utilisation continue de la plateforme après une telle notification constitue l'acceptation de la politique mise à jour.

14. Contact et réclamations

Pour toute question relative à la confidentialité ou pour exercer vos droits sur les données, contactez-nous à [email protected]. Si vous estimez que vos droits ont été violés, vous avez le droit d'introduire une réclamation auprès de votre autorité nationale de protection des données. En Allemagne : Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI), Graurheindorfer Str. 153, 53117 Bonn.