Politique de Confidentialité
Dernière mise à jour : septembre 2026
1. Responsable du traitement
La société SASU BAFTER, immatriculée au RCS sous le numéro SIREN 987 546 058, dont le siège social est situé en France, est responsable du traitement de vos données personnelles collectées via l'espace client dashboard.bafter.fr.
Contact : contact@bafter.fr
2. Données collectées
Dans le cadre de l'utilisation du dashboard, nous collectons les données suivantes :
- Données d'identification : nom, prénom, adresse email, numéro de téléphone
- Données de connexion : adresse IP, logs de connexion, identifiants d'authentification
- Données relatives aux dossiers d'urbanisme : adresse du bien, nature des travaux, pièces justificatives téléchargées
- Données de facturation : montants, références de paiement (les données de carte bancaire sont traitées directement par Stripe et ne nous sont pas transmises)
- Données de communication : échanges de messages via le formulaire de contact
- Données de suivi des campagnes email : date et nombre d'ouvertures, liens cliqués et date du premier clic, date de réponse — pour les destinataires de nos campagnes d'information
3. Finalités et bases légales
Vos données sont traitées pour les finalités suivantes :
- Exécution du contrat : gestion de votre dossier d'urbanisme, accès à l'espace client, suivi des démarches
- Obligation légale : conservation des documents comptables et fiscaux
- Intérêt légitime : sécurisation de la plateforme, prévention de la fraude, amélioration des services
- Consentement : envoi de communications non strictement nécessaires à l'exécution du contrat (le cas échéant)
- Intérêt légitime : mesure de l'audience de nos campagnes email (taux d'ouverture et de clic), afin d'en évaluer la pertinence et d'en limiter la fréquence
4. Durée de conservation
- Données clients actifs : pendant toute la durée de la relation contractuelle
- Données après résiliation : 3 ans à compter de la fin du contrat (prescription civile de droit commun)
- Données de facturation : 10 ans (obligation comptable légale)
- Logs de connexion : 12 mois maximum
- Données de suivi des campagnes : 25 mois à compter de l'envoi (recommandation CNIL en matière de mesure d'audience)
5. Destinataires des données
Vos données peuvent être transmises aux sous-traitants suivants dans le cadre strict de la prestation :
- Supabase Inc. (UE) — hébergement de la base de données et authentification — politique de confidentialité
- Stripe Inc. (États-Unis) — traitement des paiements en ligne — politique de confidentialité
- Prestataire SMTP — envoi d'emails transactionnels
- Google LLC (États-Unis) — agenda et visioconférence Meet, pour les collaborateurs ayant connecté leur compte (voir section 9) — politique de confidentialité
Ces sous-traitants agissent exclusivement sur instruction de BAFTER et ne peuvent utiliser vos données à d'autres fins.
6. Transferts hors Union Européenne
Certains de nos sous-traitants (Supabase, Stripe) sont établis aux États-Unis. Les transferts de données sont encadrés par des garanties appropriées : clauses contractuelles types de la Commission européenne (CCT) et/ou certification au Data Privacy Framework (DPF). Vous pouvez demander communication de ces garanties à l'adresse contact@bafter.fr.
7. Vos droits
Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie des données vous concernant
- Droit de rectification : corriger des données inexactes ou incomplètes
- Droit à l'effacement : demander la suppression de vos données (sous réserve des obligations légales de conservation)
- Droit à la limitation : suspendre temporairement le traitement
- Droit à la portabilité : recevoir vos données dans un format structuré
- Droit d'opposition : vous opposer à un traitement fondé sur l'intérêt légitime
Pour exercer ces droits, adressez votre demande à contact@bafter.fr. Nous répondrons dans un délai maximum d'un mois. En cas de réponse insatisfaisante, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) sur www.cnil.fr.
8. Cookies
L'espace client utilise uniquement des cookies strictement nécessaires au fonctionnement de la session d'authentification (cookie de session Supabase). Ces cookies sont indispensables et ne nécessitent pas de consentement au sens de la directive ePrivacy. Aucun cookie publicitaire ou de traçage tiers n'est déposé.
9. Données issues de votre compte Google
Cette section concerne exclusivement les collaborateurs de BAFTER qui choisissent de connecter leur compte Google depuis l'espace « Mon compte → Intégrations ». Elle ne s'applique pas aux clients, dont l'accès à l'espace client ne requiert aucun compte Google.
9.1 Autorisations demandées et finalités
La connexion est facultative et repose sur votre consentement explicite, recueilli par Google. BAFTER demande les autorisations suivantes, et uniquement celles-ci :
- Adresse email et profil de base (userinfo.email, userinfo.profile) — identifier le compte connecté et l'afficher dans l'interface, afin que vous sachiez quel compte est associé.
- Événements d'agenda (calendar.events) — créer, mettre à jour et supprimer les événements correspondant aux rendez-vous planifiés depuis BAFTER, et générer automatiquement le lien de visioconférence Google Meet associé.
- Performances de recherche, en lecture seule (webmasters.readonly) — lorsque cette autorisation est demandée, elle sert uniquement à afficher les statistiques Search Console du site bafter.fr (mots-clés, impressions, clics, position). Ces statistiques portent sur le site de BAFTER et ne contiennent aucune donnée personnelle. Selon la configuration retenue, cet accès peut être assuré par un compte de service dédié plutôt que par votre compte personnel.
9.2 Données stockées et durée de conservation
BAFTER conserve, dans son propre système :
- l'adresse email du compte Google connecté ;
- les jetons d'accès et de rafraîchissement délivrés par Google, ainsi que leur date d'expiration, nécessaires pour agir en votre nom sans redemander votre mot de passe.
Ces éléments sont conservés tant que la connexion reste active, et sont supprimés immédiatement lorsque vous déconnectez le compte ou lorsque votre compte BAFTER est supprimé.
BAFTER ne conserve aucune copie du contenu de votre agenda. Les événements sont créés et consultés directement auprès de Google au moment où l'action est effectuée ; seul l'identifiant de l'événement créé est enregistré, afin de pouvoir le modifier ou le supprimer ensuite.
9.3 Ce que BAFTER ne fait pas
- Aucune donnée Google n'est vendue, louée ou cédée à un tiers, ni utilisée à des fins publicitaires ou de profilage.
- Aucune donnée Google n'est utilisée pour entraîner un modèle d'intelligence artificielle, généralisé ou non.
- Aucun être humain ne consulte vos données Google, sauf dans trois cas strictement encadrés : votre accord exprès et préalable, la nécessité d'une opération de sécurité ou d'un diagnostic technique que vous avez sollicité, ou une obligation légale.
- BAFTER n'accède ni à votre messagerie, ni à vos contacts, ni à vos fichiers, ni à aucune donnée Google en dehors des autorisations énumérées au point 9.1.
9.4 Usage limité
L'utilisation et le transfert par BAFTER des informations reçues des API Google respectent la Politique relative aux données utilisateur des services API Google, y compris ses exigences d'utilisation limitée (Limited Use).
9.5 Retirer votre autorisation
Vous pouvez révoquer cet accès à tout moment, sans justification et sans conséquence sur votre compte BAFTER :
- depuis BAFTER : « Mon compte → Intégrations → Déconnecter » — les jetons conservés sont alors supprimés de nos systèmes ;
- depuis Google : myaccount.google.com/permissions, en retirant l'accès à l'application BAFTER.
Les événements d'agenda déjà créés restent dans votre agenda Google ; il vous appartient de les supprimer si vous le souhaitez.
10. Sécurité
BAFTER met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données : chiffrement en transit (HTTPS/TLS), chiffrement au repos, authentification par mot de passe haché, accès restreint aux données par rôle.
11. Modifications
La présente politique peut être mise à jour à tout moment. En cas de modification substantielle, vous serez informé par email. La date de dernière mise à jour figure en haut du document.
© 2026 SASU BAFTER — SIREN 987 546 058
