Pour les DPO & equipes juridiques

Conformite RGPD native.

Privacy by design, privacy by default. Chaque fonctionnalite est concue avec la protection des donnees personnelles comme principe fondateur — pas comme un ajout posteriori.

RGPD

Articles implementes

13/13

articles RGPD implementes nativement

Le RGPD n'est pas une contrainte, c'est un droit fondamental. Chaque article applicable est implemente dans le code, verifiable techniquement et auditable par un DPO.

Art. 5 — Principes

Minimisation des donnees, limitation des finalites, limitation de la conservation.

Art. 6/7 — Consentement

Consentement granulaire, horodate, preuve cryptographique, revocable a tout instant.

Art. 13/14 — Information

Politique de confidentialite complete, accessible et comprehensible.

Art. 15 — Acces

Export JSON complet des donnees personnelles en 1 clic depuis Mon Compte.

Art. 16

Rectification

Modification des donnees en self-service via Mon Compte. Le DPO peut intervenir sur demande.

Art. 17

Effacement

30 jours de grace apres la demande, puis anonymisation irreversible. Aucune donnee personnelle residuelle.

Art. 20

Portabilite

Export JSON machine-readable conforme. Toutes les donnees personnelles dans un format structure et reutilisable.

Art. 25

Privacy by design

Argon2id pour les mots de passe, RLS PostgreSQL pour l'isolation, MFA obligatoire administrateurs.

Art. 28

Sous-traitant

DPA (Data Processing Agreement) complet, signe electroniquement, conforme aux clauses types.

Art. 30

Registre des traitements

Registre genere dynamiquement via API. Toujours a jour, exportable en JSON.

Art. 32

Securite du traitement

Chiffrement AES-256 au repos, TLS 1.3 en transit, audit log avec chaine SHA-256.

Art. 33/34

Notification de violation

Detection automatique via HIBP (k-anonymity), notification CNIL sous 72h, alerte utilisateurs concernees.

Art. 35

Analyse d'impact (DPIA)

DPIA complete realisee et documentee. Risques evalues, mesures d'attenuation implementees.

Cartographie des donnees

Flux de donnees.

Transparence totale sur les donnees collectees, les bases legales utilisees et les durees de conservation appliquees.

Identification

Nom, prenom, email professionnel, telephone, organisation, role

Authentification

Hash Argon2id du mot de passe, secrets MFA (TOTP/FIDO2), sessions JWT

Connexion

Adresse IP, user-agent, geolocalisation approximative (ville), horodatage

Audit

Actions effectuees, ressources accedees, modifications, horodatage

Consentements

Type de consentement, version du document, horodatage, adresse IP, preuve

Metier

Donnees saisies dans les modules (sites, equipements, interventions, documents)

Bases legales

Execution du contrat (Art. 6.1.b)

Identification, authentification, donnees metier — necessaires a la fourniture du service SaaS.

Interet legitime (Art. 6.1.f)

Logs de connexion, audit trail, detection de fraude — securite du systeme et des utilisateurs.

Obligation legale (Art. 6.1.c)

Conservation des logs de connexion (1 an, LCEN), facturation (10 ans, Code de commerce).

Consentement (Art. 6.1.a)

Communications marketing, analytics optionnels, partage avec tiers — revocable a tout moment.

Durees de conservation

Donnees de compte

Active : Duree du contrat | Apres : 30j puis anonymisation
Contrat

Logs de connexion

Active : 1 an | Apres : Suppression
LCEN

Audit trail

Active : 1 an | Apres : Anonymisation
Interet legitime

Consentements

Active : 5 ans apres revocation | Apres : Suppression
eIDAS

Facturation

Active : 10 ans | Apres : Archivage legal
Code de commerce

Donnees metier

Active : Duree du contrat | Apres : 30j puis suppression
Contrat

Sauvegardes

Active : 30 jours glissants | Apres : Rotation auto
Interet legitime

Droits des personnes.

Les droits RGPD sont exercables par trois canaux distincts, selon la nature du droit. Articles 15-17 couverts nativement.

Self-service

Via Mon Compte, sans intervention du DPO.

Droit d'acces (export JSON)

Droit de portabilite (export JSON)

Droit d'effacement (demande + 30j)

Gestion des consentements

Droit de rectification

Contact DPO

Par email a dpo@mileoapp.fr, reponse sous 30 jours.

Droit de limitation du traitement

Droit d'opposition

Demandes complexes

Exercice pour le compte d'un tiers

Questions sur les traitements

Reclamation CNIL

Si vous estimez que vos droits ne sont pas respectes.

Commission Nationale de l'Informatique et des Libertes

3 Place de Fontenoy, TSA 80715

75334 Paris Cedex 07

www.cnil.fr

Consentements.

Systeme de consentement granulaire conforme au RGPD et au reglement eIDAS. Chaque consentement est horodate, l'adresse IP est enregistree, et une preuve cryptographique est generee.

Scroll

to accept obligatoire

eIDAS

convention de preuve

IP

enregistree

SHA-256

preuve integrite

Consentements obligatoires

Conditions Generales d'Utilisation (CGU)

Lire

Politique de confidentialite

Lire

Conditions Generales de Vente (CGV)

Lire

Data Processing Agreement (DPA)

Lire

Charte d'utilisation du SI

Lire

Consentements optionnels

Communications marketing

Analytics d'usage (telemetrie)

Partage avec services tiers

Desactivables a tout moment depuis Mon Compte. Aucun impact sur le service.

Sous-traitants.

Liste exhaustive des sous-traitants au sens de l'article 28 du RGPD. Aucun transfert de donnees personnelles hors Union europeenne.

OVHcloud

UE

France | Hebergement infrastructure | Toutes donnees (chiffrees)

HIBP (Troy Hunt)

k-anon

Australie | Verification compromission | Hash k-anonymity uniquement

* HIBP utilise le protocole k-anonymity : seuls les 5 premiers caracteres du hash SHA-1 de l'email sont transmis. Aucune donnee personnelle identifiable ne quitte nos serveurs.

Besoin d'informations complementaires ?

Notre DPO est disponible pour repondre a vos questions sur la conformite RGPD, fournir des documents complementaires ou organiser un echange.

dpo@mileoapp.fr — Delai de reponse : 30 jours maximum (Art. 12.3 RGPD)