Documents juridiques

Politique de confidentialité

Version
1.0
Mise à jour

Version 1.0 — en vigueur au 29 juillet 2026.

Sommaire
  1. 1. Préambule : qui fait quoi
  2. 2. Responsable de traitement
  3. 3. Données traitées, finalités et bases légales
  4. 4. Destinataires et sous-traitants
  5. 5. Localisation de vos données
  6. 6. Sécurité
  7. 7. Cookies et traceurs
  8. 8. Mesure d'audience
  9. 9. Durées de conservation
  10. 10. Vos droits
  11. 11. Modification

1. Préambule : qui fait quoi

Congéo traite deux catégories de données, avec deux rôles différents. Cette distinction est essentielle pour comprendre vos droits.

  • Données concernées
    Le compte du client, sa facturation, ses échanges avec le support
    Rôle de Congéo
    Responsable de traitement
    Document applicable
    La présente politique
  • Données concernées
    Les données des salariés enregistrés dans l'application par une entreprise cliente
    Rôle de Congéo
    Sous-traitant de l'entreprise cliente
    Document applicable
    L'accord de sous-traitance

Si vous êtes salarié d'une entreprise utilisant Congéo, c'est votre employeur qui décide de l'usage fait de vos données et qui répond de vos demandes. Adressez-vous à lui en priorité : nous n'avons pas le droit d'agir sur vos données sans son instruction. Nous vous aiderons évidemment à le faire aboutir.

2. Responsable de traitement

JFRG Consulting (Congéo), EURL, 3 avenue François Mitterrand, 59290 Wasquehal — SIRET 953 073 657 00017.
Contact : contact@congeo.app

3. Données traitées, finalités et bases légales

En tant que responsable de traitement

  • Finalité
    Création et gestion du compte client
    Données
    Email, mot de passe (haché), prénom, nom, entreprise
    Base légale
    Exécution du contrat
    Conservation
    Durée du compte + 3 ans
  • Finalité
    Facturation et comptabilité
    Données
    Dénomination, adresse, TVA, historique de paiement, factures
    Base légale
    Obligation légale
    Conservation
    10 ans (art. L123-22 c. com.)
  • Finalité
    Support et assistance
    Données
    Échanges, contenu des demandes
    Base légale
    Intérêt légitime
    Conservation
    3 ans après le dernier échange
  • Finalité
    Sécurité, prévention des abus, journaux techniques
    Données
    Adresse IP, dates de connexion, actions sensibles
    Base légale
    Intérêt légitime
    Conservation
    12 mois
  • Finalité
    Preuve de l'acceptation des conditions
    Données
    Utilisateur, version acceptée, date, adresse IP
    Base légale
    Intérêt légitime
    Conservation
    Durée du contrat + 5 ans
  • Finalité
    Emails d'information sur le service
    Données
    Email, prénom
    Base légale
    Exécution du contrat
    Conservation
    Durée du compte
  • Finalité
    Prospection commerciale par email
    Données
    Email professionnel
    Base légale
    Intérêt légitime, opposition possible à tout moment
    Conservation
    3 ans après le dernier contact

En tant que sous-traitant

Pour le compte de ses clients employeurs, Congéo traite les données de leurs salariés : identité, email professionnel, équipe, date d'entrée, demandes d'absence, catégories d'absence, soldes et ajustements.

Données de santé. La catégorie d'absence peut révéler un arrêt maladie, une maternité ou une paternité. Il s'agit de données de santé au sens de l'article 9 du RGPD. Congéo n'enregistre jamais de diagnostic, de pathologie, ni de document médical, et interdit contractuellement leur saisie dans les champs libres. L'accès à ces informations est restreint aux personnes habilitées par l'employeur.

Les durées de conservation de ces données sont déterminées par l'employeur ; à défaut d'instruction, elles suivent la durée du contrat, augmentée de 90 jours.

4. Destinataires et sous-traitants

Vos données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins commerciales.

Elles sont accessibles au personnel habilité de Congéo, dans la stricte mesure nécessaire, et aux prestataires suivants :

  • Prestataire
    Lovable AB (Suède)
    Rôle
    Exploitation de la plateforme, de l'infrastructure applicative et de la bulle de support client
    Localisation
    Union européenne
    Garanties
    Contrat de sous-traitance
  • Prestataire
    Supabase, Inc. (États-Unis)
    Rôle
    Hébergement de la base de données et authentification — serveurs situés à Stockholm, Suède (eu-north-1)
    Localisation
    Union européenne
    Garanties
    Contrat de sous-traitance, clauses contractuelles types, chiffrement
  • Prestataire
    Stripe Payments Europe Ltd (Irlande)
    Rôle
    Paiement, facturation, calcul de la TVA
    Localisation
    Union européenne
    Garanties
    Contrat de sous-traitance, certification PCI-DSS
  • Prestataire
    Prestataire d'emails transactionnels
    Rôle
    Envoi des emails de service (invitations, notifications, factures)
    Localisation
    Union européenne
    Garanties
    Contrat de sous-traitance

La liste à jour est publiée dans l'accord de sous-traitance. Toute modification est notifiée aux clients avec un préavis leur permettant de s'y opposer.

Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi l'exige.

5. Localisation de vos données

Vos données sont stockées et traitées au sein de l'Union européenne, sur des serveurs situés à Stockholm, en Suède.

Notre hébergeur, Supabase, Inc., est une société de droit américain. Bien que le stockage soit européen, un accès à distance depuis les États-Unis, strictement limité aux opérations de maintenance et de support technique, ne peut être totalement exclu. Un tel accès est encadré par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914), complétées par les mesures suivantes :

  • chiffrement des données en transit (TLS) et au repos ;
  • cloisonnement strict par organisation au niveau de la base de données ;
  • restriction et journalisation des accès administratifs ;
  • minimisation des données sensibles : Congéo n'enregistre jamais de diagnostic, de pathologie ni de document médical, uniquement une catégorie d'absence.

Aucun transfert de données en dehors de l'Union européenne n'est réalisé à des fins de stockage.

6. Sécurité

Congéo met en œuvre des mesures techniques et organisationnelles appropriées :

  • chiffrement des communications (HTTPS/TLS) et des données au repos ;
  • mots de passe stockés sous forme hachée, jamais en clair ;
  • cloisonnement strict par organisation au niveau de la base de données (row-level security) : une entreprise ne peut techniquement pas accéder aux données d'une autre ;
  • gestion des accès par rôle (administrateur, manager, salarié) ;
  • journalisation des actions sensibles ;
  • sauvegardes régulières et chiffrées ;
  • accès du personnel limité au strict nécessaire et soumis à confidentialité.

En cas de violation de données susceptible d'engendrer un risque, Congéo notifie la CNIL dans les 72 heures et informe les personnes concernées ou le client responsable de traitement lorsque le risque est élevé.

7. Cookies et traceurs

L'application n'utilise que des cookies strictement nécessaires à son fonctionnement : maintien de la session authentifiée, répartition de charge et sécurité (protection anti-robots de l'hébergeur). Ces cookies sont exemptés de consentement.

Les polices de caractères du site sont hébergées sur nos propres serveurs : aucune requête n'est adressée à Google Fonts ni à un autre service tiers lors de la consultation des pages publiques.

Le script de paiement Stripe, qui dépose des cookies techniques de détection de fraude, n'est chargé que sur l'écran de paiement de l'espace client. Il n'est jamais présent sur le site public.

Congéo n'utilise aucun cookie publicitaire et aucun outil de profilage.

8. Mesure d'audience

Congéo mesure la fréquentation de ses pages publiques dans un but unique : comprendre quelles pages sont consultées afin d'améliorer le site. Cette mesure est réalisée à partir des journaux techniques du serveur et de la plateforme d'hébergement.

  • Aucun cookie de mesure d'audience n'est déposé sur votre navigateur ;
  • aucun identifiant persistant n'est stocké (ni cookie, ni localStorage, ni empreinte de navigateur) ;
  • les données sont agrégées et ne permettent pas de vous réidentifier ;
  • aucun recoupement n'est effectué avec d'autres sites, ni aucune transmission à des régies publicitaires.

Cette mesure entre dans le cadre des exemptions de consentement prévues par la CNIL : aucun bandeau cookies n'est donc nécessaire.

9. Durées de conservation

Les durées figurent au tableau de l'article 2. À l'issue du contrat :

  • le compte bascule en lecture seule ;
  • les données restent exportables pendant 90 jours ;
  • elles sont ensuite supprimées définitivement, après un email d'avertissement ;
  • seules sont conservées les données nécessaires aux obligations légales (factures : 10 ans) et à la preuve (acceptation des conditions).

Une suppression anticipée peut être demandée à contact@congeo.app.

10. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès.

Comment les exercer : écrivez à contact@congeo.app. Nous répondons dans un délai d'un mois, pouvant être prolongé de deux mois en cas de complexité, ce dont vous seriez informé. Une preuve d'identité peut être demandée en cas de doute raisonnable.

Si vous êtes salarié d'une entreprise cliente : adressez votre demande à votre employeur, seul habilité à décider. Si vous nous écrivez directement, nous transmettrons votre demande à votre employeur et vous en informerons.

Réclamation : vous pouvez saisir la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.

11. Modification

Cette politique peut évoluer. Toute modification substantielle est notifiée par email et affichée dans l'application. La version en vigueur est datée en tête de document.

Politique de confidentialité — version 1.0 du 29 juillet 2026.