Politique de confidentialité
Dernière mise à jour : 10 octobre 2026
1. Responsable du traitement
Le responsable du traitement des données est la SAS Avistra (RCS Bordeaux 105 680 524, capital social 2 000 €, siège social à Gujan-Mestras), représentée par Antoine Verdure, Président.
- Contact : [email protected]
2. Données collectées
2.1 Données fournies par l'utilisateur
- Inscription : adresse email, mot de passe (hashé), nom complet (optionnel).
- Connexion via Google : adresse email, nom et photo de profil. Nous ne recevons pas votre mot de passe Google.
- Projets : noms de projets, synoptiques, configurations d'équipements.
- Assistance : messages envoyés via le widget d'aide ou par email.
2.2 Données collectées automatiquement
- Navigation : pages visitées, actions effectuées, durée de session. Dans l'application, après consentement : enregistrement des interactions (clics, défilement, mouvements de souris) et du contenu affiché, pour rejouer les parcours.
- Technique : adresse IP, navigateur, OS, résolution d'écran.
- Erreurs : journaux d'erreurs (adresse IP, navigateur, page consultée) et, lorsqu'une erreur survient dans l'application, un enregistrement de la session dans lequel les textes et les images sont masqués.
3. Finalités du traitement
| Finalité | Base légale (RGPD) |
|---|---|
| Fournir le service (projets, exports) | Exécution du contrat (art. 6.1.b) |
| Authentification et sécurité | Exécution du contrat (art. 6.1.b) |
| Mesure d'audience (Google Analytics) et analyse de l'expérience sur l'application (Microsoft Clarity) | Consentement (art. 6.1.a) |
| Mesure de l'efficacité publicitaire (pixel Meta, Google Ads) | Consentement (art. 6.1.a) |
| Mesure et amélioration de nos campagnes Meta à partir de votre adresse email hachée et d'événements liés à votre compte (inscription, utilisation significative de l'essai gratuit) | Consentement (art. 6.1.a), recueilli par le bandeau cookies |
| Mesure d'audience agrégée sans cookie (Cloudflare) | Intérêt légitime (art. 6.1.f), exemptée de consentement |
| Détection et correction d'erreurs | Intérêt légitime (art. 6.1.f) |
| Communications liées au service (prise en main, fin d'essai, réactivation) | Intérêt légitime (art. 6.1.f), avec droit d'opposition à tout moment |
| Amélioration du catalogue et des suggestions, par statistiques agrégées sur les références employées | Intérêt légitime (art. 6.1.f), avec droit d'opposition à tout moment |
Les statistiques d'usage ne portent que sur des références du catalogue, jamais sur le contenu de vos projets, et ne sont produites qu'à partir d'au moins cinq organisations distinctes. Une fois agrégées, elles ne permettent plus de vous identifier et sont conservées sans limite de durée. Le détail figure à l'article 6.1 des conditions générales.
4. Prestataires et destinataires
| Prestataire ou destinataire | Rôle | Localisation |
|---|---|---|
| DigitalOcean | Hébergement du site, de l'application et du back-end | UE (Allemagne) / USA (DPF) |
| Supabase | Hébergement de la base de données et authentification | UE (Paris) / Singapour (CCT) |
| Stripe | Traitement des paiements et facturation | UE (Irlande) / USA (CCT) |
| Sentry | Détection et correction des erreurs | UE (Francfort) |
| Datadog | Journaux techniques du service | UE (Allemagne) / USA (DPF) |
| Pusher | Synchronisation des projets en temps réel | UE (Irlande) |
| Authentification OAuth, mesure d'audience (Google Analytics) et mesure publicitaire (Google Ads), après consentement | USA (CCT) | |
| Meta Platforms Ireland | Mesure de l'efficacité de nos campagnes (pixel Meta et événements transmis par nos serveurs), après consentement | UE (Irlande) / USA (DPF, CCT) |
| Microsoft Clarity | Analyse des parcours dans l'application, après consentement | Microsoft Ireland (contractant) / USA (CCT) |
| Cloudflare | Acheminement et protection du trafic, stockage des fichiers déposés, mesure d'audience agrégée sans cookie ni identifiant | UE / USA (DPF, CCT) |
| OpenRouter | Analyse par IA des fiches techniques déposées | USA (CCT) |
| Postmark | Envoi des emails du service (connexion, invitations) | USA (DPF, CCT) |
| Brevo | Envoi des emails d'accompagnement (prise en main, fin d'essai, réactivation) | UE (France) |
| Help Scout | Assistance aux utilisateurs | USA (DPF, CCT) |
| Slack | Notifications internes de l'équipe | UE (Irlande) / USA (DPF) |
| HubSpot | Gestion de la relation client (CRM) | UE (Allemagne) / USA (CCT) |
Microsoft Clarity agit en responsable de traitement distinct pour les données qu'il reçoit. Ses replays ne concernent que les visiteurs ayant accepté la mesure d'audience. Lorsque vous êtes connecté, nous lui transmettons l'identifiant technique de votre compte, jamais votre nom ni votre adresse email ; Clarity le transforme de façon irréversible (hachage) dans votre navigateur, avant tout envoi. Il nous sert à retrouver votre parcours lorsque vous nous signalez une difficulté ou pour comprendre où l'application vous a gêné.
4.1 Ce que nous transmettons à Meta
Si vous avez accepté la mesure de nos campagnes dans le bandeau cookies, nous pouvons transmettre à Meta, depuis nos serveurs, votre adresse email hachée (SHA-256) et des événements liés à votre compte : votre inscription et, le cas échéant, le fait que votre organisation a utilisé Avistra de façon significative pendant son essai gratuit. Si elles existent, nous y joignons les données techniques déposées par Meta lors de votre visite (identifiants de clic et de navigateur). Le hachage est fait avant tout envoi, mais il permet à Meta de vous reconnaître si vous avez un compte chez elle : ces données restent donc des données personnelles. Elles nous servent à savoir quelles publicités amènent des utilisateurs qui trouvent un intérêt réel au service, et à montrer nos publicités à des professionnels proches de nos utilisateurs. Aucune donnée sur le contenu de vos projets n'est transmise. Si vous avez refusé, rien n'est transmis.
Pour cette collecte et cette transmission, la SAS Avistra et Meta Platforms Ireland Limited (Merrion Road, Dublin 4, Irlande) sont responsables conjoints au sens de l'article 26 du RGPD, selon l'accord publié par Meta. Avistra recueille votre consentement et vous informe. Les traitements que Meta réalise ensuite le sont sous sa seule responsabilité, décrite dans sa politique de confidentialité. Vous pouvez exercer vos droits auprès d'Avistra comme de Meta.
CCT = Clauses Contractuelles Types (mécanisme de transfert RGPD). DPF = Data Privacy Framework UE / États-Unis (décision d'adéquation de la Commission européenne du 10 juillet 2023).
5. Durée de conservation
- Compte : tant que le compte est actif + 30 jours après suppression.
- Projets : tant que le compte est actif.
- Logs d'erreurs : 90 jours.
- Analytics : 13 mois maximum.
- Replays Microsoft Clarity : 30 jours ; jusqu'à 9 mois pour les sessions marquées comme favorites et pour un échantillon aléatoire de sessions conservé par Microsoft.
- Données transmises à Meta : Avistra ne conserve pas l'adresse hachée ; Meta conserve les événements deux ans au plus et supprime les adresses hachées qu'elle ne reconnaît pas.
- Statistiques d'usage agrégées : sans limite de durée, ces données ne permettant plus de vous identifier.
6. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données.
- Rectification : corriger des données inexactes.
- Suppression : demander l'effacement de vos données.
- Portabilité : recevoir vos données dans un format structuré.
- Opposition : vous opposer au traitement.
Contact : [email protected] (réponse sous 30 jours).
Vous pouvez retirer à tout moment votre consentement à la transmission à Meta, en effaçant les cookies du site puis en refusant dans le bandeau, ou en nous écrivant : les transmissions cessent et nous vous retirons des audiences publicitaires que nous avons constituées. Le retrait ne remet pas en cause les transmissions déjà faites.
Réclamation possible auprès de la CNIL.
7. Cookies
Un bandeau vous demande votre accord à la première visite. Les cookies de mesure d'audience et de publicité ne sont déposés qu'après votre acceptation ; si vous refusez, seuls les cookies strictement nécessaires (authentification, enregistrement de votre choix) sont utilisés. Votre choix est conservé 6 mois, puis redemandé. Vous pouvez le modifier à tout moment en effaçant les cookies du site.
7.1 Cookies strictement nécessaires (sans consentement)
| Cookie | Rôle | Durée |
|---|---|---|
avistra-auth | Session d'authentification | 7 jours |
avistra_consent | Enregistre votre choix de consentement (partagé entre avistra.fr et app.avistra.fr) | 6 mois |
7.2 Cookies soumis à consentement
| Cookie | Rôle | Durée |
|---|---|---|
_ga et associés (Google Analytics) | Mesure d'audience du site | 13 mois max. |
_clck (Microsoft Clarity) | Reconnaît un même navigateur lors de visites de l'application | 1 an |
_clsk (Microsoft Clarity) | Relie les pages consultées dans une même session de l'application | 1 jour |
CLID, MUID, ANONCHK, MR, SM (Microsoft, cookies tiers déposés par Clarity) | Identifient le navigateur auprès de Microsoft (y compris à des fins publicitaires, selon Microsoft) et synchronisent cet identifiant entre ses domaines | Fixée par Microsoft |
_fbp (Meta) | Mesure de l'efficacité de nos campagnes Meta | 3 mois |
_gcl_au (Google Ads) | Mesure des conversions de nos campagnes Google Ads | 3 mois |
avistra_attribution | Retient la source de votre visite (campagne, lien) pour la rattacher à votre inscription | 30 jours |
La mesure d'audience Cloudflare fonctionne sans aucun cookie ni identifiant (données agrégées uniquement) et n'est donc pas soumise à consentement.
8. Sécurité
- Chiffrement HTTPS sur toutes les communications.
- Mots de passe hashés (bcrypt).
- Isolation par organisation : chaque utilisateur n'accède qu'à ses données.
- Protection CSRF et rate limiting.
9. Modifications
Nous pouvons modifier cette politique à tout moment. Vous serez informé par email ou notification en cas de changement substantiel.