Règlement (UE) 2016/679 — RGPD

Politique de Confidentialité

Version

2.0 – Mars 2026

Dernière révision

19 avril 2026

Référence

EU-RGPD-2016/679

La présente Politique de Confidentialité décrit de manière exhaustive la façon dont FLUXA SAS, en qualité de responsable de traitement, collecte, utilise, conserve et protège les données à caractère personnel des personnes physiques avec lesquelles elle est en relation, conformément au Règlement Général sur la Protection des Données (RGPD – Règlement UE 2016/679) et à la loi n° 78-17 du 6 janvier 1978 modifiée (Loi Informatique et Libertés).

01

Identité du responsable de traitement

Dénomination sociale

FLUXA SAS

Représentant légal

Matis Geneix et Marc-Antoine Chesneau

Siège social

7 Boulevard du 8 Mai 1945, 16000 ANGOULEME

SIRET

EN COURS D'IMATRICULATION

Tribunal compétent (RCS)

ANGOULEME

Site web

fluxaweb.fr

Contact données personnelles

[email protected]

Pour toute question relative à la protection de vos données ou pour exercer vos droits, vous pouvez contacter le responsable de traitement à l'adresse suivante : [email protected]. Toute demande fera l'objet d'un accusé de réception et d'une réponse dans un délai d'un (1) mois, extensible à trois (3) mois en cas de demande complexe (Art. 12 §3 RGPD).

02

Registre des traitements et finalités

Conformément à l'article 30 du RGPD, le tableau ci-dessous constitue une synthèse du registre des traitements de données à caractère personnel mis en œuvre par FLUXA SAS. Chaque traitement est documenté avec sa finalité, sa base légale, les catégories de données impliquées, les destinataires et les durées de conservation applicables.

TraitementCatégories de donnéesFinalitéBase légaleConservationDestinataires
Gestion relation clientNom, email, téléphone, adresse, SIRET, notes projetExécution du contrat, facturation, suivi commercialArt. 6.1.bDurée du contrat + 3 ans (prescription civile)Agence, Supabase, Stripe
Facturation & comptabilitéNom, adresse, données de facturation, montantsObligation légale comptable et fiscaleArt. 6.1.c10 ans (Art. L.123-22 C. com.)Agence, Stripe, expert-comptable éventuel
Formulaire de contactNom, email, téléphone, budget, description projetRéponse à une demande de contact, prospection commercialeArt. 6.1.a3 ans à compter du dernier contactAgence, Supabase
Authentification portail clientEmail, code de vérification, sessions sécurisées, tentatives de connexionAccès sécurisé au portail client, prévention brute-forceArt. 6.1.fTokens : 1h (access) / 7j (refresh). Tentatives login : 15 joursAgence, Supabase
Paiements en ligneIdentifiants Stripe (customer_id, payment_intent_id, subscription_id), montantsEncaissement des acomptes et abonnements récurrentsArt. 6.1.bDurée du contrat + 5 ans (PCI-DSS) / 10 ans (comptable)Stripe (sous-traitant PCI-DSS)
Support & ticketsNom, email, contenu des messages, sujet, prioritéTraitement des demandes d'assistance clientArt. 6.1.bDurée du contrat + 3 ansAgence, Supabase
Envoi d'emails (devis, communications)Nom, email, contenu personnaliséEnvoi de documents contractuels et communications professionnellesArt. 6.1.bLogs Brevo : 30 jours. Données source : selon traitement parentBrevo (Sendinblue SAS)
Leads entrants (sites clients via n8n)Nom, téléphone, message du prospect, IP source, user-agentCapture de leads pour le compte des clients de l'agence (sous-traitance). Gestion du quota SMSArt. 6.1.f3 ans à compter de l'enregistrementAgence (lecture seule), client concerné, n8n GmbH
Journal d'audit (logs)Identifiant utilisateur, action, IP source, user-agent, horodatage, métadonnéesTraçabilité des opérations administratives, sécurité informatique, preuve en cas de litigeArt. 6.1.f12 mois glissantsAgence uniquement, Supabase
Médias & uploadsFichiers images téléversés (nom de fichier UUID anonymisé)Gestion de contenus visuels liés aux projetsArt. 6.1.bDurée du contratAgence, hébergeur VPS (OVH)
Fondement légal : Art. 5, 13, 14 et 30 RGPD (principes de traitement, information et registre). Bases légales : Art. 6.1.a (consentement), 6.1.b (contrat), 6.1.c (obligation légale), 6.1.f (intérêt légitime).
03

Cookies et traceurs techniques

FLUXA SAS n'utilise aucun cookie publicitaire, aucun traceur de profilage, aucun outil d'analyse d'audience (Google Analytics, Hotjar, Mixpanel, etc.). Aucun pixel de retargeting n'est déposé. Seuls les cookies strictement nécessaires au fonctionnement technique du site et à la sécurité des sessions sont utilisés.

Nom du cookieÉmetteurFinalitéDurée de vieConsentement requis
sb-access-tokenSupabaseJeton d'authentification de session (JWT). Permet l'accès sécurisé au portail client et au dashboard agence.1 heureNon – Strictement nécessaire
sb-refresh-tokenSupabaseJeton de renouvellement de session. Permet de maintenir la connexion sans ressaisie d'identifiant.7 joursNon – Strictement nécessaire
csrf_tokenFLUXA SAS (middleware)Jeton de protection contre les attaques CSRF (Cross-Site Request Forgery). Valeur UUID aléatoire, HttpOnly, Secure.1 heureNon – Sécurité technique
Fondement légal : Art. 82 de la Loi Informatique et Libertés ; Recommandation CNIL du 17 septembre 2020 sur les cookies et traceurs. Ces cookies étant strictement nécessaires, ils ne requièrent pas de consentement préalable (exemption de l'art. 82 LIL).
04

Sous-traitants et destinataires des données

FLUXA SAS fait appel à des prestataires techniques (sous-traitants au sens de l'article 28 RGPD) pour l'hébergement, les paiements et les communications. Chacun a été sélectionné pour ses garanties de conformité RGPD. Les données ne sont jamais cédées ni vendues à des tiers à des fins commerciales.

Supabase Inc.

Base de données, authentification, stockage

DPA + CCT

Localisation

Siège social : États-Unis (San Francisco, CA) — Données hébergées exclusivement sur serveurs AWS eu-central-1 (Frankfurt, Allemagne) — Transfert encadré par les Clauses Contractuelles Types (CCT UE, décision 2021/914)

Données transmises

Toutes les données applicatives (clients, devis, tickets, logs, sessions)

Garantie de conformité

Contrat DPA Art. 28 RGPD — Données stockées intra-EEE — CCT signées

Stripe Inc.

Passerelle de paiement et gestion des abonnements

PCI-DSS L1

Localisation

Irlande (UE, pour les clients EEE) — Stripe Payments Europe Ltd

Données transmises

Identifiants de paiement, montants, session checkout. Les données de carte bancaire ne transitent JAMAIS par nos serveurs.

Garantie de conformité

Certifié PCI-DSS Level 1 — DPA Art. 28 RGPD

Brevo (Sendinblue SAS)

Envoi d'emails transactionnels (devis, codes de vérification, communications groupées)

RGPD Compliant

Localisation

France (UE) — Siège : Paris

Données transmises

Nom, email des destinataires, contenu HTML des emails, logs d'envoi (30 jours)

Garantie de conformité

Société française — DPA Art. 28 RGPD — Certification ISO 27001

OVH SAS

Hébergement du serveur VPS (infrastructure technique mutualisée)

ISO 27001

Localisation

France (UE) — Siège : Roubaix (59100)

Données transmises

Données hébergées sur le VPS (médias, fichiers statiques). OVH n'accède pas aux données applicatives.

Garantie de conformité

Société française — Certifications ISO 27001, HDS

n8n GmbH

Plateforme d'automatisation de workflows (réception leads via API)

Auto-hébergé

Localisation

Allemagne (UE) — Siège : Berlin

Données transmises

Données de leads entrants transmises par les formulaires des sites clients (nom, téléphone, message)

Garantie de conformité

Instance auto-hébergée sur VPS OVH — DPA disponible sur demande

Cloudflare Inc.

Proxy DNS, protection DDoS, certificats SSL/TLS

CCT UE

Localisation

USA — Transfert encadré par les Clauses Contractuelles Types (CCT) de la Commission Européenne

Données transmises

Logs de requêtes HTTP (IP, user-agent, URL), métadonnées réseau. Cloudflare ne voit pas le contenu chiffré.

Garantie de conformité

Clauses Contractuelles Types CE — Certification ISO 27001, SOC 2 Type II

Telegram Messenger (optionnel)

Notifications internes (alertes leads, alertes techniques) — usage strictement interne agence

Usage interne

Localisation

Siège social : Émirats Arabes Unis (Dubaï) — Transfert hors EEE sans CCT formelles disponibles. Risque résiduel accepté sur la base de l'intérêt légitime (Art. 6.1.f) et de la minimisation des données.

Données transmises

Résumé anonymisé des alertes internes (ex : « nouveau lead reçu »). Aucune donnée personnelle identifiante de client final n'est transmise à Telegram.

Garantie de conformité

Aucun DPA Art. 28 disponible. Usage limité aux notifications d'alerte interne, sans données personnelles sensibles. Peut être désactivé sans impact sur le service client.

Fondement légal : Art. 28 RGPD (contrat de sous-traitance) ; Art. 44 à 49 RGPD (transferts hors EEE). Les transferts vers des pays tiers (Cloudflare, Telegram) sont encadrés par les Clauses Contractuelles Types adoptées par la Commission Européenne (décision d'exécution 2021/914 du 4 juin 2021).
05

Transferts de données hors Espace Économique Européen

FLUXA SAS privilégie le recours à des prestataires établis dans l'Espace Économique Européen (EEE). Certains prestataires ont toutefois leur siège hors de l'EEE :

  • Cloudflare Inc. (USA) — Les transferts vers Cloudflare sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission Européenne. Cloudflare dispose en outre de la certification DPF (Data Privacy Framework, successeur du Privacy Shield).
  • Telegram Messenger Inc. — Usage limité aux notifications internes de l'agence. Aucune donnée personnelle client n'est transmise à Telegram sans base légale appropriée.

Les principaux prestataires (Supabase, Stripe Ireland, Brevo, OVH, n8n) sont établis dans l'UE/EEE et ne génèrent pas de transferts hors EEE nécessitant de garanties supplémentaires.

Fondement légal : Art. 44 à 49 RGPD ; Décision d'adéquation de la Commission Européenne n° 2021/914 (CCT) ; Décision d'adéquation UE-États-Unis (Data Privacy Framework, juillet 2023).
06

Mesures de sécurité techniques et organisationnelles

Conformément à l'article 32 du RGPD, FLUXA SAS a mis en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque :

S.01

Authentification sécurisée par email (Code unique)

Les clients s'authentifient via un code unique de vérification reçu par email. Aucun mot de passe n'est stocké. Protection brute-force : blocage après 3 tentatives échouées en 15 minutes.

S.02

Chiffrement des données au repos

Les bases de données Supabase (PostgreSQL sur AWS Frankfurt) utilisent le chiffrement AES-256 au repos. Les fichiers hébergés sur VPS OVH bénéficient du chiffrement du stockage physique.

S.03

Chiffrement des données en transit (TLS 1.3)

Toutes les communications entre le navigateur et les serveurs sont chiffrées via HTTPS/TLS 1.3 minimum. Les certificats SSL sont gérés automatiquement via Cloudflare.

S.04

Row Level Security (RLS) — Isolation des données

La base de données Supabase applique des politiques de sécurité au niveau des lignes (RLS). Chaque client ne peut accéder qu'à ses propres données. Le service role (admin) est exclusivement utilisé côté serveur.

S.05

Protection CSRF (Cross-Site Request Forgery)

Un jeton CSRF aléatoire (UUID, HttpOnly, Secure, SameSite=Lax) est généré par request. Les mutations sensibles (authentification) le valident explicitement. Les Server Actions Next.js bénéficient d'une protection CSRF native via l'en-tête Next-Action et les cookies SameSite=Lax.

S.06

Content Security Policy (CSP) stricte

Des en-têtes HTTP de sécurité (CSP, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy) sont appliqués sur toutes les réponses pour limiter les vecteurs d'attaque.

S.07

Authentification par clé API (intégrations externes)

L'API externe (n8n) est protégée par une clé secrète comparée en temps constant (timing-safe comparison) pour prévenir les attaques par timing. La clé est stockée exclusivement en variable d'environnement serveur.

S.08

Vérification de signature des webhooks Stripe

Chaque événement webhook Stripe est vérifié cryptographiquement via la signature HMAC-SHA256 (stripe.webhooks.constructEvent) avant tout traitement.

S.09

Journalisation et traçabilité (audit log)

Toutes les actions administratives significatives (créations, modifications, suppressions, envois d'emails, connexions) sont enregistrées dans un journal d'audit horodaté, accessible uniquement au personnel authentifié de l'agence.

S.10

Validation et assainissement des entrées (Zod)

Toutes les données reçues des formulaires et API sont validées côté serveur avec des schémas stricts (Zod). Les types de fichiers uploadés sont vérifiés par MIME type et extension pour prévenir l'injection de fichiers malveillants.

Fondement légal : Art. 32 RGPD (sécurité du traitement) ; Art. 25 RGPD (protection des données dès la conception et par défaut — privacy by design/default).
07

Durées de conservation

Conformément au principe de limitation de la conservation (Art. 5.1.e RGPD), les données ne sont pas conservées au-delà de ce qui est nécessaire à la finalité pour laquelle elles ont été collectées. Les durées ci-dessous sont applicables à compter de la fin de la relation contractuelle ou du dernier contact actif, sauf obligation légale contraire.

Catégorie de donnéesDurée de conservationFondement
Données clients (identité, contact, contrat)Durée du contrat + 3 ansArt. 2224 C. civ. (prescription de droit commun)
Données comptables et factures10 ans à compter de la clôture de l'exerciceArt. L. 123-22 C. com.
Données de paiement (identifiants Stripe)Durée du contrat + 5 ans (obligations PCI-DSS)PCI-DSS v4.0 ; Art. L. 123-22 C. com.
Prospects (formulaire de contact)3 ans à compter du dernier contactRecommandation CNIL — Prospection commerciale
Leads entrants via sites clients (leads_history)3 ans à compter de l'enregistrementIntérêt légitime ; durée de prescription civile
Sessions d'authentification (access token)1 heureSécurité technique — renouvellement automatique
Sessions d'authentification (refresh token)7 joursSécurité technique
Tentatives de connexion (brute-force log)15 joursIntérêt légitime — durée minimale nécessaire à la protection
Journal d'audit (logs administratifs)12 mois glissantsIntérêt légitime ; bonnes pratiques ANSSI
Messages de support (tickets)Durée du contrat + 3 ansArt. 2224 C. civ.
Cookie csrf_token1 heure (session)Strictement nécessaire — exemption Art. 82 LIL
Fichiers média uploadésDurée du contratObligation contractuelle
Fondement légal : Art. 5.1.e RGPD (limitation de la conservation) ; Art. 2224 du Code civil ; Art. L. 123-22 du Code de commerce ; Délibération CNIL n° 2016-264 du 21 juillet 2016 sur la durée de conservation des données.
08

Droits des personnes concernées

Conformément aux articles 15 à 22 du RGPD, toute personne dont les données sont traitées par FLUXA SAS dispose des droits suivants. Ces droits s'exercent par écrit à l'adresse [email protected], accompagnés d'une copie d'un justificatif d'identité en cas de doute raisonnable.

Art. 15

Droit d'accès

Obtenir confirmation que des données vous concernant sont traitées et en obtenir une copie, ainsi que des informations sur les modalités du traitement.

Art. 16

Droit de rectification

Faire corriger des données inexactes ou incomplètes vous concernant, sans délai injustifié.

Art. 17

Droit à l'effacement (« droit à l'oubli »)

Obtenir la suppression de vos données dans les cas prévus par le RGPD (consentement retiré, données non nécessaires, opposition fondée, etc.), sous réserve des obligations légales de conservation.

Art. 18

Droit à la limitation du traitement

Obtenir la restriction du traitement de vos données dans certaines circonstances (contestation de l'exactitude, traitement illicite, besoin de conservation pour un recours).

Art. 20

Droit à la portabilité

Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement (applicable aux traitements fondés sur le consentement ou le contrat).

Art. 21

Droit d'opposition

S'opposer à tout moment au traitement de vos données fondé sur l'intérêt légitime (Art. 6.1.f), pour des raisons tenant à votre situation particulière. Le droit d'opposition est absolu pour le traitement à des fins de prospection commerciale.

Art. 22

Droit relatif à la décision automatisée

Ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques significatifs. {legalName} n'effectue aucun profilage automatisé à des fins décisionnelles.

Art. 7 §3

Droit de retrait du consentement

Retirer à tout moment votre consentement lorsque le traitement est fondé sur celui-ci (Art. 6.1.a), sans que ce retrait n'affecte la licéité du traitement antérieur.

Exercer vos droits

Adressez votre demande à [email protected]

Objet de l'email : « Exercice de mes droits RGPD ». Réponse garantie dans un délai d'un (1) mois (extensible à trois (3) mois pour les demandes complexes, Art. 12 §3 RGPD). Une copie d'un justificatif d'identité pourra être demandée.

Délai de réponse

1 mois (Art. 12 §3)

Plainte en ligne UE

ec.europa.eu/consumers/odr

Fondement légal : Art. 12 à 22 RGPD (droits des personnes concernées) ; Art. 77 RGPD (droit de réclamation auprès d'une autorité de contrôle — en France : la CNIL, Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, 75007 Paris, www.cnil.fr).
09

Violation de données personnelles

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, FLUXA SAS s'engage à :

  • Notifier la violation à la CNIL dans un délai de 72 heures à compter du moment où l'agence en a connaissance (Art. 33 RGPD), sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés ;
  • Communiquer, sans délai injustifié, aux personnes concernées toute violation susceptible d'engendrer un risque élevé pour leurs droits et libertés (Art. 34 RGPD), afin qu'elles puissent prendre les précautions nécessaires ;
  • Documenter toute violation, même non notifiée, dans un registre interne des violations (Art. 33.5 RGPD).

Les sous-traitants (notamment Supabase) sont contractuellement tenus d'informer FLUXA SAS de toute violation dans un délai de 48 heures (conformément à l'article 10.4 des CGV).

Fondement légal : Art. 33 RGPD (notification à l'autorité de contrôle) ; Art. 34 RGPD (communication aux personnes concernées).
10

Modifications de la politique de confidentialité

FLUXA SAS se réserve le droit de modifier la présente Politique de Confidentialité à tout moment, notamment pour s'adapter à l'évolution de la réglementation, des technologies employées ou des pratiques de traitement.

En cas de modification substantielle affectant les droits des personnes concernées, une information sera communiquée par e-mail aux utilisateurs du portail client au moins 30 jours avant l'entrée en vigueur des nouvelles dispositions.

La version en vigueur est celle accessible sur le site fluxaweb.fr. La date de dernière révision figure en haut de ce document. Les versions antérieures peuvent être obtenues sur demande.

Fondement légal : Art. 13.2 RGPD (information sur les modifications) ; Art. 7.3 RGPD (droit de retrait du consentement).