Politique de confidentialité et de protection des données (RGPD)
Dernière mise à jour : 28 septembre 2026
Site web / Application : flexynook.app / hub.flexynook.app
Contact / Courriel du DPO : dpo@tandemcode.studio
1. Aperçu et rôles des parties
Dans le cadre de l’utilisation de l’application et de la plateforme web FlexyNook, la présente Politique de confidentialité décrit la manière dont nous traitons et protégeons les données à caractère personnel des personnes physiques utilisant l’application (ci-après désignées les « Utilisateurs ») et des personnes physiques associées aux réservations, espaces de travail ou plannings.
Selon la nature du traitement, nous agissons en tant que :
- Sous-traitant pour le compte du Client (organisation ou entreprise fournissant l’application aux Utilisateurs) pour la gestion et l’hébergement des données métier saisies par le Client.
- Responsable du traitement pour l’exécution du contrat, la gestion du compte Client, la facturation, la surveillance de la sécurité de la plateforme et la mesure d’audience éthique et sans cookies.
2. Types de données collectées
Les données personnelles traitées sont exclusivement les données saisies par le Client ou les Utilisateurs dans la plateforme FlexyNook, à savoir :
- Données de compte et de profil utilisateur : Nom, prénom, adresse e-mail professionnelle, numéros de téléphone, service, rôle, horodatages de connexion et journaux système.
- SSO et photos de profil utilisateur : Images de profil importées via les connexions d’authentification SSO (ex. Google Workspace, Microsoft Entra ID / Azure AD) ou directement téléchargées par l’Utilisateur.
- Photos des bureaux, sites et organisations : Photographies des bureaux, bâtiments, salles de réunion, postes de travail et actifs de l’organisation téléversées par le Client pour illustrer les espaces. Toutes les images sont stockées exclusivement au format JPG.
- Données de réservation et de planning : Réservations de bureaux et de salles, statut de présence (bureau, télétravail, congé), heures de travail et préférences de planning.
- Données d’analyse technique anonymisées : Métriques d’audience et de performance anonymes collectées via notre plateforme d’analyse auto-hébergée et sans cookies (Umami). Cela inclut les pages vues agrégées, le site référent, le type de navigateur et le pays. Aucune adresse IP n’est conservée sous une forme identifiable et aucun suivi intersite n’est effectué.
- Aucun suivi GPS : FlexyNook ne collecte, ne suit ni ne traite aucun signal GPS ni aucune donnée de localisation en temps réel.
3. Stockage, sécurité et architecture de la base de données
Afin de garantir une sécurité maximale et une stricte confidentialité de l’ensemble des données traitées :
- Résidence des données et options de déploiement Cloud : Par défaut, notre infrastructure SaaS publique, nos bases de données et nos composants d’analyse (y compris Umami auto-hébergé) sont strictement hébergés au sein de l’Union européenne sur une infrastructure souveraine européenne, garantissant une pleine conformité au RGPD sans aucun transfert non autorisé vers des tiers. Pour les clients Entreprise nécessitant une résidence spécifique des données (y compris un déploiement Cloud aux États-Unis, des instances dédiées ou des exigences de conformité locales), des déploiements dédiés peuvent être organisés sur demande.
- Base de données centralisée unique : Toutes les données saisies par le Client et les Utilisateurs (y compris les données de profil, réservations, plannings et métadonnées photo) sont stockées dans une base de données unique et unifiée par environnement client.
- Accès restreint au serveur de déploiement : Les bases de données sont strictement isolées et accessibles uniquement depuis le serveur de déploiement de l’application. Tout accès externe direct à la base de données depuis Internet est interdit.
- Mesures de sécurité et de stockage des fichiers : Contrôles d’accès, communications chiffrées SSL/TLS, pare-feu réseau et stockage sécurisé pour les images téléversées (fichiers JPG et avatarse).
4. Conservation des données et suppression automatique (règle d’inactivité de 12 mois)
Nous appliquons des politiques strictes de minimisation et de conservation des données afin de garantir qu’elles ne soient pas conservées indéfiniment :
4.1. Purge automatique pour les organisations inactives (seuil de 12 mois)
Toute organisation (Client) ne montrant aucune activité pendant une période continue de plus de douze (12) mois verra l’ensemble de ses données supprimé automatiquement et définitivement.
- Périmètre de suppression : La suppression automatique est absolue et détruit de manière irrécupérable toutes les données associées à l’organisation (données de compte, métadonnées SSO, photos JPG, configurations, réservations et journaux historiques).
- Obligation de réinscription : Une fois la purge effectuée, le compte est définitivement fermé. Pour utiliser à nouveau FlexyNook, l’organisation devra effectuer une nouvelle procédure d’inscription.
4.2. Conservation opérationnelle pendant le contrat actif
Tant que l’organisation reste active, les données saisies sont conservées pendant la durée nécessaire à la fourniture du service FlexyNook et au respect des obligations légales, comptables et fiscales applicables.
5. Opérations de traitement en tant que responsable du traitement
- Propriétaire et responsable du traitement : TandemCode (Éditeur de FlexyNook)
- Site web : tandemcode.studio
- Contact / Courriel du DPO :
dpo@tandemcode.studio - Finalités : Gestion des contrats, relation client, facturation, support technique, surveillance des performances de la plateforme et statistiques respectueuses de la vie privée via Umami auto-hébergé.
- Bases légales : Exécution d’un contrat, respect des obligations légales (comptabilité) et intérêt légitime (sécuriser, surveiller et améliorer la plateforme SaaS sans compromettre la vie privée).
6. Opérations de traitement en tant que sous-traitant
Lorsque le Client utilise FlexyNook pour gérer les réservations d’espaces et les plannings des employés, le Client agit en tant que responsable du traitement.
En tant que sous-traitant, TandemCode s’engage à :
- Traiter les données personnelles uniquement sur instructions documentées du Client.
- Maintenir une confidentialité stricte et une sécurité technique optimale sur le serveur.
- Exécuter automatiquement la purge des données après 12 mois d’inactivité comme détaillé à la section 4.
7. Droits des personnes concernées
Conformément au RGPD (Règlement UE 2016/679), les Utilisateurs disposent des droits suivants :
- Droit d’accès et de rectification : Accéder aux données et mettre à jour le profil ou les photos.
- Droit à l’effacement (« Droit à l’oubli ») : Demander la suppression des données (sous réserve des obligations légales de conservation).
- Droit à la limitation et d’opposition : Limiter le traitement ou s’y opposer.
- Droit à la portabilité : Recevoir les données dans un format structuré et couramment utilisé.
Exercice des droits : Contactez le Client (responsable du traitement) ou notre DPO à dpo@tandemcode.studio.
8. Téléversement de photos et intégrations SSO
- Photos de profil utilisateur : Importation via SSO ou téléversement direct. Modifiables ou supprimables à tout moment.
- Médias d’organisation et de bureau : Les photos d’espaces téléversées par les administrateurs sont stockées exclusivement au format JPG sur un espace de stockage sécurisé.