Politique de confidentialité
Protection des données personnelles — Oursbl.eu SAS et services associés
1. Objet et champ d'application
Oursbl.eu SAS attache une importance particulière à la protection de la vie privée et des données personnelles. La présente politique explique quelles données nous collectons, pourquoi nous les collectons, combien de temps nous les conservons, avec qui nous les partageons et quels sont vos droits.
Elle s'applique :
- au site oursbl.eu et à ses sous-domaines ;
- à nos échanges commerciaux, contractuels et de support ;
- aux services que nous éditons et exploitons : Muppy, Manganese, Sunray et Odizy.
Elle est rédigée conformément au Règlement Général sur la Protection des Données (Règlement UE 2016/679, dit « RGPD ») et à la loi n°78-17 du 6 janvier 1978 modifiée, dite « Informatique et Libertés ».
Les mentions légales du site sont accessibles sur la page Mentions légales.
2. Qui est responsable de vos données ?
OURSBL.EU S.A.S., société par actions simplifiée au capital de 1 500 €, immatriculée au RCS de Grenoble sous le SIREN 844 900 332, dont le siège social est situé 1472 route de la Croix de May, 38160 Saint-Sauveur, France.
Contact pour toute question relative à la protection des données : [email protected] — +33.6.85.21.89.51.
Responsable de traitement ou sous-traitant ?
Cette distinction est essentielle pour comprendre nos obligations :
- Nous sommes responsable de traitement pour les données que nous collectons pour notre propre compte : visiteurs du site, prospects, clients, interlocuteurs de nos partenaires, candidats, comptes d'administration de nos services.
- Nous sommes sous-traitant, au sens de l'article 28 du RGPD, pour les données que nos clients hébergent ou traitent dans les environnements que nous exploitons pour eux (bases de données applicatives, environnements Manganese, instances Muppy, annuaires protégés par Sunray, projets Odizy). Nous n'accédons à ces données que sur instruction documentée du client, dans le cadre de l'exploitation, du support ou de la sécurité du service. Ces traitements sont encadrés par un accord de sous-traitance (DPA) conclu avec le client, qui reste responsable de traitement et seul interlocuteur des personnes concernées.
3. Quelles données traitons-nous ?
Nous ne collectons que les données nécessaires aux finalités décrites à l'article 4.
3.1 Visiteurs du site
- Données de mesure d'audience anonymes ou pseudonymisées (pages consultées, référent, type d'appareil, pays) — voir l'article 6 « Cookies ».
- Adresse IP et journaux techniques des serveurs web, à des fins de sécurité et de diagnostic.
3.2 Formulaire de contact et demandes commerciales
- Identité et coordonnées : nom, prénom, adresse e-mail, téléphone, société, fonction.
- Contenu du message : objet et corps de la demande.
- Données techniques associées à l'envoi : adresse IP, agent utilisateur, horodatage (lutte contre les envois automatisés et preuve de la demande).
3.3 Clients et prospects
- Coordonnées professionnelles des interlocuteurs.
- Données contractuelles et de facturation : devis, commandes, contrats, factures, règlements.
- Historique de la relation : échanges, tickets de support, comptes rendus.
3.4 Utilisateurs de nos services (Muppy, Manganese, Sunray, Odizy)
- Données de compte : identifiant, nom, e-mail professionnel, organisation, rôle et droits.
- Données d'authentification : empreintes de mots de passe, clés publiques SSH, clés WebAuthn/passkeys, jetons d'accès. Nous ne stockons jamais de mot de passe en clair.
- Journaux d'activité et de sécurité : connexions, adresses IP, actions d'administration, événements système, métriques d'exploitation et de supervision.
- Données de facturation et de consommation des ressources.
3.5 Données que nous ne recherchons pas
Nous ne collectons pas volontairement de données sensibles au sens de l'article 9 du RGPD. Nos sites et services ne sont pas destinés aux mineurs de moins de 16 ans et nous ne collectons pas sciemment leurs données.
4. Pourquoi et sur quelle base légale ?
| Finalité | Base légale |
|---|---|
| Répondre aux demandes adressées via le formulaire de contact ou par e-mail | Mesures précontractuelles à la demande de la personne / intérêt légitime |
| Établir des devis, conclure et exécuter les contrats, facturer | Exécution du contrat |
| Fournir, exploiter, superviser et maintenir les services souscrits | Exécution du contrat |
| Assurer la sécurité des systèmes, prévenir la fraude et les abus, conserver des journaux | Intérêt légitime / obligation légale |
| Mesurer l'audience du site de façon agrégée | Intérêt légitime (mesure sans cookie ni traceur) |
| Prospection commerciale B2B et information sur nos services | Intérêt légitime, avec droit d'opposition à tout moment |
| Envoi de communications par e-mail à des personnes non professionnelles | Consentement |
| Respecter nos obligations comptables, fiscales et légales | Obligation légale |
| Gérer les candidatures reçues | Mesures précontractuelles / consentement |
Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause la licéité du traitement effectué avant le retrait.
5. Combien de temps conservons-nous vos données ?
| Catégorie | Durée de conservation |
|---|---|
| Demandes de contact restées sans suite | 3 ans à compter du dernier contact |
| Prospects et réseaux professionnels | 3 ans à compter du dernier contact |
| Contrats et documents associés | Durée du contrat, puis 5 ans (prescription) |
| Pièces comptables et factures | 10 ans (article L.123-22 du Code de commerce) |
| Comptes utilisateurs des services | Durée du contrat, puis suppression ou anonymisation sous 3 mois |
| Journaux de connexion et de sécurité | 12 mois maximum |
| Statistiques d'audience du site | Données agrégées, conservées 13 mois |
| Sauvegardes | Purge automatique selon la rotation applicable au service concerné |
| Candidatures non retenues | 2 ans à compter du dernier échange |
À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible. Les données confiées par nos clients dans le cadre d'un contrat de service suivent la durée définie dans le contrat et le DPA correspondant.
6. Cookies et mesure d'audience
Le site oursbl.eu ne dépose aucun cookie publicitaire, aucun cookie tiers et aucun traceur de réseau social. Nous n'utilisons ni Google Analytics, ni régie publicitaire, et nous ne revendons aucune donnée.
La mesure d'audience est assurée par une solution libre que nous hébergeons nous-mêmes sur notre propre infrastructure, en Europe. Elle fonctionne sans cookie et sans identifiant persistant : les mesures sont agrégées et ne permettent pas de vous identifier ni de vous suivre d'un site à l'autre. Aucune donnée n'est transmise à un tiers. À ce titre, et conformément aux recommandations de la CNIL relatives aux solutions de mesure d'audience exemptées, aucun bandeau de consentement n'est requis.
Seuls des cookies strictement nécessaires au fonctionnement peuvent être déposés lors de l'utilisation de nos applications authentifiées (cookie de session, préférence de langue). Ils sont exemptés de consentement.
7. Qui a accès à vos données ?
Vos données sont destinées aux personnes habilitées d'Oursbl.eu SAS, dans la limite de leurs attributions. Elles ne sont ni vendues, ni louées, ni échangées.
Elles peuvent être communiquées à :
- nos sous-traitants techniques, uniquement pour ce qui est nécessaire à l'exécution du service ;
- nos conseils habituels (expert-comptable, avocat, commissaire aux comptes) ;
- les autorités administratives ou judiciaires, lorsque la loi nous y oblige.
Sous-traitants principaux
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| OVHcloud | Hébergement des serveurs et des infrastructures | Union européenne |
| Scaleway | Hébergement des serveurs et des infrastructures | Union européenne |
Chaque sous-traitant est sélectionné pour ses garanties en matière de sécurité et de confidentialité, agit exclusivement sur nos instructions documentées et est lié par un contrat conforme à l'article 28 du RGPD. La liste à jour des sous-traitants peut être obtenue sur simple demande à [email protected].
8. Où sont hébergées vos données ?
La souveraineté numérique est au cœur de notre activité. Nos services et les données qui leur sont associées sont hébergés dans l'Union européenne, chez des opérateurs européens, et ne sont pas soumis à des législations d'accès extraterritorial.
Nous n'effectuons aucun transfert de données personnelles en dehors de l'Union européenne dans le cadre de notre activité courante. Si un tel transfert devait devenir nécessaire, il serait réalisé vers un pays bénéficiant d'une décision d'adéquation de la Commission européenne ou encadré par des garanties appropriées au sens de l'article 46 du RGPD (clauses contractuelles types), et cette politique serait mise à jour en conséquence.
9. Comment protégeons-nous vos données ?
Nous mettons en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :
- chiffrement des communications (TLS) sur l'ensemble de nos sites et services ;
- cloisonnement des environnements et des bases de données par client ;
- authentification forte des accès d'administration (clés SSH, passkeys WebAuthn via Sunray) ;
- gestion des habilitations selon le principe du moindre privilège ;
- journalisation, supervision et alerting des accès et des événements de sécurité ;
- sauvegardes régulières et procédures de restauration testées ;
- application des correctifs de sécurité et maintien en condition de sécurité.
Lorsque nous sommes amenés à traiter des données de santé ou d'autres données sensibles pour le compte d'un client, nous exerçons une vigilance particulière et hébergeons ces données sur nos propres serveurs, dans le cadre défini par le contrat.
Nous tenons un registre des activités de traitement, en qualité de responsable de traitement comme de sous-traitant, conformément à l'article 30 du RGPD.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifions la CNIL dans les 72 heures et informons les personnes concernées lorsque le risque est élevé, conformément aux articles 33 et 34 du RGPD.
10. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir la confirmation que vos données sont traitées et en recevoir une copie.
- Rectification : faire corriger des données inexactes ou incomplètes.
- Effacement : demander la suppression de vos données, dans les limites de nos obligations légales.
- Limitation : demander le gel temporaire du traitement.
- Opposition : vous opposer à un traitement fondé sur notre intérêt légitime, et à tout moment à la prospection commerciale.
- Portabilité : recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine.
- Retrait du consentement à tout moment, lorsque le traitement repose sur celui-ci.
- Directives post-mortem : définir le sort de vos données après votre décès.
Pour exercer ces droits, écrivez à [email protected] ou par courrier à Oursbl.eu SAS, 1472 route de la Croix de May, 38160 Saint-Sauveur, France. Nous pouvons vous demander un justificatif d'identité en cas de doute raisonnable sur votre identité. Nous répondons dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe.
Si vous êtes utilisateur d'un service exploité pour le compte de l'un de nos clients, adressez votre demande directement à ce client, qui en est le responsable de traitement. Nous l'assisterons dans le traitement de votre demande.
Vous avez également le droit d'introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
11. Modifications de cette politique
Cette politique peut être amenée à évoluer pour refléter des changements de nos services, de nos sous-traitants ou du cadre réglementaire. La date de dernière mise à jour figure en tête de page. En cas de modification substantielle, nous informons les personnes concernées par un moyen approprié.
Pour toute question sur cette politique : [email protected].