Politique de confidentialité

Confidentialité, confiance et transparence

La présente politique explique comment MyCompanyDesk protège vos données, gère les accès et veille à ce que vos données professionnelles restent en sécurité.

Date d'entrée en vigueur : 1 juin 2026

Notre engagement

Nos engagements en matière de confidentialité

Nous concevons notre plateforme autour de contrôles d'accès clairs, d'audits rigoureux et de la minimisation des données.

Minimisation des données

Nous ne collectons que ce dont nous avons besoin pour exploiter la plateforme. Aucune collecte de données superflue.

Contrôles d'accès

Des autorisations basées sur les rôles limitent l'accès aux données sensibles aux seules personnes que vous invitez.

Transparence

Une documentation claire et des options d'export à tout moment. Vous savez toujours comment vos données sont utilisées.

Responsable du traitement

Responsable du traitement

Le responsable du traitement de vos données personnelles au titre du Règlement général sur la protection des données (RGPD) est :

Domaine : MyCompanyDesk

Exploité par : Sil van Rijnberk

Contact : [email protected] | +31 6 133 382 99

Autorité de contrôle : Autoriteit Persoonsgegevens, www.autoriteitpersoonsgegevens.nl

TLS
Connexions chiffrées
2FA
Double facteur et passkeys
Quotidien
Sauvegardes de vos données
RGPD
Conforme
Collecte des données

Les informations que nous collectons

Nous ne traitons des données à caractère personnel que lorsqu'il existe une base légale.

Données du compte

Nom, identifiant, adresse e-mail et informations sur l'entreprise nécessaires à la fourniture du service.

Données professionnelles

Factures, dépenses, devis, données clients, contrats et données de TVA que vous saisissez dans la plateforme.

Données d'utilisation

Connexions, informations sur l'appareil et analyses d'utilisation des fonctionnalités afin d'améliorer le service.

Données de paiement

Données de facturation, traitées via nos prestataires de paiement de confiance.

Base légale

Base légale du traitement

Sur le fondement de l'article 6 du RGPD, nous traitons vos données personnelles sur la base des fondements juridiques suivants.

Exécution du contrat

Traitement nécessaire à la fourniture du service MyCompanyDesk auquel vous vous êtes inscrit (Art. 6(1)(b) RGPD), y compris la gestion du compte, la facturation et le stockage des données.

Obligation légale

Traitement requis par la loi (Art. 6(1)(c) RGPD), comme l'obligation de conservation fiscale (art. 52 AWR, 7 ans de conservation de la comptabilité financière) et les déclarations fiscales.

Intérêt légitime

Traitement fondé sur notre intérêt légitime (Art. 6(1)(f) RGPD), comme la sécurité de la plateforme, la prévention de la fraude et l'amélioration du service, mis en balance avec vos droits et libertés.

Consentement

Lorsque nous nous appuyons sur votre consentement (Art. 6(1)(a) RGPD), comme pour les cookies analytiques facultatifs, vous pouvez le retirer à tout moment sans que cela n'affecte le traitement antérieur.

Utilisation des données

Comment nous utilisons les informations

Fourniture du service

Fournir, exploiter et améliorer les services MyCompanyDesk.

Sécurité

Authentifier les utilisateurs et sécuriser les comptes.

Paiements

Traiter les paiements et émettre des factures ou des reçus.

Communication

Envoyer des mises à jour, des avis de service et des réponses d'assistance.

Conformité

Respecter les obligations légales et réglementaires.

Fonctions de suivi

Suivi des factures et des documents

Pour aider nos utilisateurs à comprendre comment leurs clients interagissent avec les factures et les documents, MyCompanyDesk utilise les techniques de suivi suivantes. Elles sont appliquées au nom de nos utilisateurs (qui agissent en tant que responsables du traitement pour leurs propres clients).

Suivi des e-mails ouverts

Les e-mails de facture peuvent contenir une petite image transparente (pixel de suivi). Lorsque l'e-mail est ouvert et que l'image se charge, un évènement « e-mail ouvert » est enregistré, ainsi qu'un hachage respectueux de la vie privée de l'adresse IP du destinataire, la date et l'heure, et des informations sur l'agent utilisateur.

Suivi des PDF ouverts

Les factures PDF téléchargées peuvent contenir une image de suivi intégrée. Lorsque le PDF est ouvert dans une visionneuse qui charge des ressources externes, un évènement « PDF ouvert » est enregistré avec les mêmes données respectueuses de la vie privée que pour le suivi des e-mails.

Suivi des interactions sur le portail

Lorsque les clients consultent des factures via le portail client, des actions telles que la consultation, le téléchargement, la copie des informations de paiement et la confirmation du paiement sont enregistrées, afin que l'émetteur de la facture ait une visibilité sur la remise et l'engagement.

Garanties de confidentialité

Toutes les données de suivi sont stockées avec des mesures respectueuses de la vie privée : les adresses IP sont hachées (seuls les 8 premiers caractères d'un hachage SHA-256 sont conservés), les chaînes d'agent utilisateur sont tronquées, et les évènements ne sont accessibles qu'à l'émetteur de la facture. Les données de suivi relèvent de notre politique de conservation standard.

Protection

Protection des données et sécurité

Mesures de sécurité

Des mesures de protection administratives, techniques et physiques protègent vos informations. L'accès aux données de production est restreint.

Cookies et analyses

Les cookies essentiels sécurisent les sessions. Les analyses nous aident à comprendre les habitudes d'utilisation et à améliorer les flux de travail.

Sous-traitants des données

Nous travaillons avec des prestataires soigneusement sélectionnés pour l'hébergement, l'e-mail et les paiements, tenus par des accords de confidentialité.

Transferts internationaux

Des clauses contractuelles types garantissent la protection des données lorsqu'elles sont traitées en dehors de votre région.

Sous-traitants ultérieurs

Avec qui nous travaillons

Pour l'hébergement, les paiements, l'e-mail et l'IA, nous faisons appel à des sous-traitants ultérieurs soigneusement sélectionnés. Un accord de sous-traitance a été conclu avec chaque partie. Les transferts en dehors de l'UE se font sur la base des Standard Contractual Clauses (SCC) ou de l'EU-US Data Privacy Framework (DPF). Vous pouvez vérifier à tout moment le statut de certification DPF des sous-traitants américains sur dataprivacyframework.gov/list. Les clients professionnels peuvent consulter notre accord de sous-traitance (DPA) standard.

Hébergement et infrastructure

Hetzner, serveurs d'application, Allemagne.
Neon, base de données de production, Francfort.
Cloudflare, edge, sécurité, stockage R2, Workers, UE et edge mondial.
Amazon S3, sauvegardes et pièces jointes, Stockholm (eu-north-1).

Distribution des e-mails

Resend, e-mails transactionnels depuis mycompanydesk.com, UE.
Cloudflare Email Routing, réception de la boîte mail sur votre propre domaine, edge mondial.

Paiements

Mollie, paiements en ligne sur les factures, Pays-Bas.
Stripe, paiements d'abonnement, États-Unis, certifié DPF.

Connexion bancaire

Enable Banking, connexion bancaire DSP2, UE (Finlande). Active uniquement si vous connectez votre banque.

IA et modèles de langage

Google Vertex AI (Gemini), assistant contextuel, suggestions de factures et de reçus, région europe-west1 (Francfort). Aucun entraînement sur vos données, aucune conservation par le fournisseur.
Cloudflare Workers AI, classification rapide des e-mails entrants et des reçus, embeddings pour la recherche, edge mondial. Aucun entraînement sur vos données ; l'inférence est transitoire et n'est pas conservée.

Intégrations facultatives

Google OAuth (Gmail), uniquement si vous connectez vous-même votre compte Gmail. MyCompanyDesk demande exclusivement le scope gmail.send : nous envoyons en votre nom les e-mails que vous rédigez dans MyCompanyDesk. Nous ne lisons, n'importons ni ne conservons vos messages Gmail ou votre boîte de réception. Nous conservons uniquement le jeton OAuth nécessaire à l'envoi, et vous pouvez rompre la connexion à tout moment. États-Unis, certifié DPF.
Microsoft OAuth (Outlook), uniquement si vous connectez vous-même votre compte Outlook, UE et États-Unis, certifié DPF.

Google API Limited Use

L'utilisation et le transfert par MyCompanyDesk des informations reçues via les API Google respectent la Google API Services User Data Policy, y compris les exigences Limited Use. Les données issues de votre connexion Gmail servent uniquement à envoyer les e-mails que vous rédigez dans MyCompanyDesk. Nous les partageons uniquement avec Google, afin d'acheminer votre courrier sortant via l'API Gmail ; par ailleurs, MyCompanyDesk ne partage, ne transfère ni ne divulgue les données utilisateur Google à aucun autre tiers. Elles ne sont jamais utilisées à des fins publicitaires, jamais vendues et jamais utilisées pour entraîner des modèles d'IA ou de ML.

Sécurité

Cloudflare Turnstile, détection des bots et des abus lors de l'inscription et de la connexion, UE plus edge mondial.

Recherche d'entreprise

API KVK et overheid.io, consultation des données du registre du commerce lors de l'inscription et de l'ajout de clients, Pays-Bas.

IA et transparence

Réponses et suggestions générées par l'IA

MyCompanyDesk utilise l'IA pour l'assistant contextuel, les suggestions de factures et de reçus, le classement des e-mails entrants et les résumés. Conformément à l'obligation de transparence de l'article 50 du règlement européen sur l'IA (applicable à partir d'août 2026), nous l'indiquons explicitement dans l'interface aux endroits où l'IA est active. Les réponses de l'assistant sont générées par l'IA et peuvent contenir des erreurs ; vérifiez toujours vous-même les conclusions financières ou fiscales avant d'agir. Les appels à l'IA passent par Google Vertex AI (région europe-west1) et Cloudflare Workers AI ; les deux fournisseurs n'utilisent pas vos données pour entraîner leurs modèles et ne conservent pas les conversations plus longtemps que strictement nécessaire pour vous fournir la réponse.

Vos droits

Vos droits en matière de confidentialité

Vous gardez le contrôle de vos données personnelles.

Accès

Accéder à vos données personnelles et en recevoir une copie.

Rectification

Demander la rectification de données inexactes ou incomplètes.

Suppression

Demander la suppression de vos données, dans le respect des obligations légales.

Opposition

Vous opposer à certaines activités de traitement ou en demander la limitation.

Portabilité

Portabilité des données lorsque cela s'applique.

Retirer le consentement

Lorsque le traitement repose sur le consentement, vous pouvez le retirer à tout moment sans que cela ne remette en cause la licéité du traitement antérieur (Art. 7(3) RGPD).

Introduire une réclamation

Vous avez le droit d'introduire une réclamation auprès de l'Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.

Politiques

Conservation et réponse

Conservation des données

Nous ne conservons les données personnelles que le temps nécessaire pour fournir le service, respecter nos obligations légales, résoudre les litiges et faire appliquer nos accords. Vous pouvez à tout moment demander leur suppression.

  • Documents financiers (factures, dépenses, TVA): 7 ans après la fin de l'exercice concerné, comme l'exige le droit fiscal néerlandais (art. 52 Algemene wet inzake rijksbelastingen).
  • Données de compte: conservées tant que votre compte est actif et supprimées dès que vous demandez la suppression de votre compte, sauf obligation légale de conservation.
  • Journaux d'audit et de sécurité: conservés jusqu'à 12 mois, à des fins de sécurité et de prévention de la fraude.
  • Données d'analyse: agrégées et anonymisées; les données brutes sont supprimées sous 90 jours.
  • Liste contre l'abus du domaine gratuit: lorsqu'un espace de travail utilise le domaine .nl gratuit inclus dans un essai Office ou un abonnement Office, nous conservons un enregistrement minimal (numéro KVK, hachage SHA-256 du domaine revendiqué, date de la revendication) jusqu'à 5 ans après la suppression de l'espace de travail. Base légale: intérêt légitime (art. 6, par. 1, point f, RGPD) et exception au droit à l'effacement pour la prévention de la fraude (art. 17, par. 3, point e, RGPD). L'enregistrement ne contient ni nom, ni e-mail, ni IP, ni domaine en clair.

Réponse aux incidents

En cas de violation de données, nous la signalons dans les 72 heures à l'Autoriteit Persoonsgegevens (Art. 33 RGPD). Si la violation est susceptible d'engendrer un risque élevé pour vos droits, nous vous en informons également sans délai (Art. 34 RGPD). Notre plan de réponse comprend le confinement, l'investigation, la remédiation et la communication.

Informations complémentaires

Déclarations complémentaires

Données des enfants

MyCompanyDesk est un outil professionnel et n'est pas destiné aux personnes de moins de 16 ans (conformément à l'article 8 du RGPD et à la loi néerlandaise d'application UAVG). Nous ne collectons pas sciemment de données personnelles d'enfants. Si nous découvrons qu'un enfant de moins de 16 ans nous a transmis des données personnelles, nous les supprimons immédiatement.

Décision automatisée

MyCompanyDesk n'a pas recours à une prise de décision automatisée ni à un profilage produisant des effets juridiques ou des conséquences significatives comparables à votre égard (Art. 22 RGPD). Les analyses que nous réalisons servent uniquement à améliorer le service et n'affectent ni vos droits ni votre accès à la plateforme.

Des questions sur la confidentialité ?

Pour toute question relative à la confidentialité, contactez-nous à [email protected]. Nous pouvons mettre à jour cette politique de confidentialité de temps à autre ; la dernière version est toujours disponible ici.