Politique de Confidentialité

1. Objet de la politique

Cette politique a pour objectif d'informer les utilisateurs sur la manière dont Pistache SAS collecte, utilise, protège et partage leurs données personnelles, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés.

2. Données collectées

Pistache collecte uniquement les données strictement nécessaires à la gestion du service et à l'organisation logistique des événements :
  • Informations de compte : nom, prénom, e-mail, mot de passe chiffré ;
  • Données d'événements : nom, dates, lieu, description, état (brouillon, invitation, animation, capitalisation) ;
  • Invitations et participations : statut de participation (organisateur, présent, absent, peut-être), niveau de permission (créateur, organisateur, invité) ;
  • Carnet de contacts : nom, prénom, e-mail, entreprise des personnes invitées (inscrits ou non-inscrits sur la plateforme) ;
  • Annuaire de prestataires : nom, entreprise, type, coordonnées professionnelles (e-mail, téléphone, adresse, site web), notes et évaluations ;
  • Données de navigation : via mesure d'audience anonymisée (Matomo).
Aucune donnée n'est utilisée à des fins commerciales ou publicitaires.

2.1. Données collectées via les fonctionnalités collaboratives

Dans le cadre de l'utilisation des fonctionnalités de Pistache, les données suivantes peuvent également être collectées :

  • Publications et sondages : messages, titres, options de sondages, votes ;
  • Activités planifiées : créneaux, titres, lieux, descriptions, statuts (brouillon, planifiée, confirmée, terminée, annulée) ;
  • Tâches de gestion : titres, descriptions, statuts, priorités, échéances ;
  • Codes de partage : codes d'accès sécurisés pour invitations événements ;
  • Entreprises et équipes : nom d'entreprise, membres, rôles (administrateur, membre).

2.2. Conversations avec l'assistant IA

IMPORTANT - Données sensibles dans les conversations IA

Pistache propose un assistant IA pour faciliter l'organisation de vos événements (découverte du contexte, planification logistique). Les conversations avec l'IA sont stockées pour maintenir l'historique et le contexte.

Attention : Les messages que vous envoyez à l'assistant IA peuvent contenir des données personnelles que vous fournissez volontairement (noms de participants, emails, informations sensibles sur votre événement, contraintes personnelles, etc.).

Traitement par OpenAI : Le contenu de vos messages est transmis à OpenAI (sous-traitant RGPD Art. 28) pour générer les réponses de l'assistant. OpenAI est situé aux États-Unis et le transfert est encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne.

Recommandation : Évitez de partager des données personnelles sensibles non nécessaires dans vos conversations avec l'IA.

2.3. Formulaire de contact public

Lors de l'envoi d'un message via le formulaire de contact, nous collectons :

  • Données d'identité : nom, e-mail ;
  • Contenu du message : sujet, message ;
  • Données techniques (pour sécurité anti-spam) : adresse IP, user-agent (navigateur/OS), temps de saisie.

Base légale : Consentement explicite (RGPD Art. 6.1.a) + Intérêt légitime (Art. 6.1.f) pour la sécurité anti-spam.

Conservation : Suppression automatique après 30 jours (conformité RGPD Art. 5.1.e).

3. Finalités du traitement

Les traitements ont pour finalité :
  • la création et gestion des comptes utilisateurs,
  • la gestion logistique et organisationnelle des événements (planification, invitations, activités, tâches),
  • la gestion du carnet de contacts et de l'annuaire de prestataires,
  • la communication entre participants (publications, sondages),
  • l'assistance IA pour la planification d'événements,
  • la gestion des entreprises et des équipes,
  • la sécurité et la maintenance du service,
  • la mesure anonyme d'audience et de performance du site.

4. Base légale du traitement

Les traitements sont fondés sur :
  • L'exécution du contrat (Article 6.1.b RGPD) : pour la majorité des traitements (comptes utilisateurs, événements, invitations, entreprises, conversations IA, publications, activités, tâches) ;
  • Le consentement (Article 6.1.a RGPD) : pour les opérations facultatives (cookies analytiques, formulaire de contact, extraction IA de contacts depuis fichiers fournis) ;
  • L'intérêt légitime (Article 6.1.f RGPD) : pour la gestion professionnelle de carnets de contacts et annuaires de prestataires (contexte B2B), la sécurité anti-spam et anti-fraude ;
  • Le respect d'obligations légales : pour la conservation des données comptables et fiscales.

Carnet de contacts - Bases légales selon le mode d'ajout :

  • Contact ajouté manuellement par organisateur : Intérêt légitime (Art. 6.1.f) - gestion d'événements professionnels ;
  • Contact extrait automatiquement par IA depuis fichier fourni : Consentement implicite (Art. 6.1.a) via fourniture volontaire du fichier ;
  • Contact lié à un utilisateur inscrit (user_id) : Exécution du contrat (Art. 6.1.b).

5. Sous-traitants et destinataires des données

Prestataire Rôle Localisation / Garanties
Supabase Hébergement de données et authentification UE – Conformité RGPD
IONOS Hébergement du site web France – Conformité RGPD
Brevo (Sendinblue) Envoi d'e-mails transactionnels UE – Conformité RGPD
Matomo Mesure d'audience (auto-hébergée ou UE) UE – Anonymisation des IP
OpenAI Traitement IA pour assistance logistique (sans usage commercial) États-Unis – Clauses Contractuelles Types (CCT)
Microsoft Azure Hébergement du backend IA (conteneurs Docker) Europe de l'Ouest (West Europe - Pays-Bas) – Conformité RGPD, ISO 27001
hCaptcha Protection anti-spam et anti-bot des formulaires États-Unis – Clauses Contractuelles Types (CCT), données minimales

Aucun transfert de données personnelles n'est effectué hors de l'Union européenne en dehors des cas expressément prévus (OpenAI, hCaptcha).

6. Sécurité des données

Les données sont protégées par les mesures suivantes :
  • chiffrement en transit (HTTPS/TLS 1.2+),
  • chiffrement au repos des bases de données et volumes,
  • authentification forte (2FA) pour les administrateurs,
  • contrôle d'accès basé sur les rôles (RLS Supabase),
  • journalisation des actions sensibles,
  • sauvegardes régulières chiffrées,
  • séparation stricte des environnements développement / production,
  • conteneurs Docker sécurisés hébergés sur Microsoft Azure.

7. Durée de conservation

  • Comptes utilisateurs actifs : Jusqu'à suppression volontaire du compte par l'utilisateur (droit à l'effacement Art. 17 RGPD).
  • Comptes désactivés : suppression après désactivation 30 jours.
  • Sauvegardes : purge automatique sous 90 jours.
  • Messages de contact public : Suppression automatique après 30 jours.
  • Cookies : 13 mois maximum. Pour plus d'informations, consultez notre Politique relative aux cookies.

7.1. Conservation spécifique des données IA

Conversations IA :

  • Conversations actives : Conservation illimitée, nécessaire pour maintenir l'historique et le contexte des échanges avec l'assistant IA.
  • Messages : Liés à la conversation parent, suppression en cascade lors de la suppression de la conversation.
  • Conversations liées à événements supprimés : Suppression automatique en cascade.
  • Droit à l'effacement : Vous pouvez supprimer manuellement vos conversations à tout moment.

Jobs IA (tâches de traitement asynchrone) :

  • Jobs réussis ou annulés : Suppression automatique après 30 secondes.
  • Jobs en erreur : Suppression automatique après 24 heures.

Justification : La conservation illimitée des conversations IA est nécessaire pour fournir un service cohérent et contextuel. Les utilisateurs peuvent exercer leur droit à l'effacement à tout moment.

7.2. Suppression en cascade

Suppression de compte : La suppression d'un compte utilisateur (auth.users) déclenche automatiquement la suppression en cascade de toutes les données associées :

  • Profil (profiles)
  • Événements créés (events)
  • Invitations (invitations)
  • Contacts (contacts)
  • Publications et sondages (posts, poll_votes)
  • Conversations IA (conversations, messages)
  • Activités et tâches (activities, tasks)
  • Entreprises et appartenances (company_members)
  • Tous les autres contenus liés

Cette suppression est irréversible et effective dans un délai maximum de 30 jours.

8. Droits des utilisateurs

Conformément au RGPD, vous disposez des droits suivants :
  • droit d'accès, de rectification, d'effacement et de portabilité de vos données,
  • droit d'opposition et de limitation,
  • droit de retrait du consentement à tout moment.
Pour exercer ces droits : contact@pistache-app.fr

9. Registre interne des traitements

Pistache tient un registre interne recensant la nature, la finalité et la durée de conservation de chaque traitement, conformément à l'article 30 du RGPD.

10. Violation de données

En cas de violation avérée de données personnelles, Pistache notifiera la CNIL dans un délai maximal de 72 heures, et informera les utilisateurs concernés sans délai excessif.

11. Transferts de données hors UE

Certains sous-traitants sont situés en dehors de l'Union européenne. Les transferts sont encadrés par des garanties appropriées :

  • OpenAI (États-Unis) : Traitement des conversations IA. Transfert encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne.
    Attention : Le contenu complet de vos messages (y compris les données personnelles que vous pourriez mentionner) est envoyé à OpenAI pour générer les réponses de l'assistant IA. Nous vous recommandons de ne pas partager de données sensibles non nécessaires.
  • hCaptcha (États-Unis) : Protection anti-spam des formulaires. Transfert encadré par les Clauses Contractuelles Types (CCT). Seules des données techniques minimales (adresse IP, user-agent) sont transmises pour la validation anti-spam.

Données conservées dans l'UE : Toutes les autres données (comptes, événements, contacts, prestataires, etc.) sont hébergées sur Supabase et Microsoft Azure en Europe de l'Ouest, garantissant une conformité RGPD complète.

12. Contact

Pour toute question ou réclamation concernant vos données :
contact@pistache-app.fr
Ou par courrier à : Pistache SAS, 15 rue Lazare Hoche, 49300 Cholet, France.