Légal
Politique de confidentialité
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via le Service SynkriaOps est SynkriaOps SARL, ci-après désigné « l'Éditeur ».
Contact dédié protection des données : [email protected]
2. Données collectées
Dans le cadre de l'utilisation du Service, l'Éditeur collecte et traite les catégories de données suivantes :
2.1 Données d'identification utilisateur
- Email, nom, prénom (saisis à l'inscription) ;
- Mot de passe (haché bcrypt, l'Éditeur n'a jamais accès au mot de passe en clair) ;
- Préférences linguistiques et timezone.
2.2 Données d'usage
- Adresse IP, user-agent, dates et heures de connexion (audit trail légal) ;
- Sessions actives (table
active_sessions) ; - Logs d'audit des actions sensibles (création/modification de pièces, validation, clôture).
2.3 Données métier (Dossier)
- Dénomination sociale, NIU, pays CEMAC, adresse postale du Dossier ;
- Tiers (clients, fournisseurs, employés) saisis par l'Utilisateur ;
- Données comptables (pièces, écritures, montants) saisies ou importées ;
- Documents importés (PDF factures, relevés bancaires, exports Mobile Money).
3. Finalités du traitement
- Fourniture du Service (exécution du contrat) ;
- Sécurité et prévention des fraudes (intérêt légitime) ;
- Conformité aux obligations légales comptables (10 ans SYSCOHADA art. 24) ;
- Amélioration du Service via analyse anonymisée (intérêt légitime) ;
- Communication transactionnelle (emails de confirmation, notifications) ;
- Marketing direct uniquement sur consentement explicite (newsletter opt-in).
4. Base légale
Les traitements sont fondés selon les cas sur :
- L'exécution du contrat entre l'Utilisateur et l'Éditeur (art. 6.1.b RGPD) ;
- L'obligation légale (conservation comptable, lutte anti-blanchiment, art. 6.1.c RGPD) ;
- L'intérêt légitime de l'Éditeur (sécurité, amélioration du Service, art. 6.1.f RGPD) ;
- Le consentement de l'Utilisateur pour les usages optionnels (newsletter, cookies analytiques non essentiels, art. 6.1.a RGPD).
5. Durée de conservation
- Données de compte actif : tant que le compte est actif.
- Compte résilié : 90 jours puis suppression (sauf obligations légales).
- Données comptables : 10 ans à compter de la clôture de l'exercice (SYSCOHADA art. 24).
- Logs de connexion : 12 mois.
- Sauvegardes : 35 jours (PITR).
6. Sous-traitants
L'Éditeur fait appel à des sous-traitants pour fournir le Service. La liste et leur localisation sont publiées ci-dessous et tenues à jour :
- Hébergeur principal : Hetzner GmbH (Allemagne, UE), serveurs applicatifs.
- Base de données : Neon Inc. (États-Unis), clauses contractuelles type UE-USA.
- CDN & DNS : Cloudflare Inc. (États-Unis), DPA en place.
- Emails transactionnels : Resend (États-Unis).
- OCR (IA) : Anthropic PBC (États-Unis), pour les tenants ayant explicitement activé l'OCR IA.
- Monitoring : Sentry (États-Unis).
Tous les transferts hors UE sont encadrés par les Clauses Contractuelles Types de la Commission européenne.
7. Droits de l'Utilisateur
Conformément au RGPD, l'Utilisateur dispose des droits suivants :
- Droit d'accès à ses données ;
- Droit de rectification ;
- Droit à l'effacement (« droit à l'oubli »), sous réserve des obligations légales de conservation ;
- Droit à la limitation du traitement ;
- Droit à la portabilité des données (export complet du Dossier au format Excel + JSON) ;
- Droit d'opposition au traitement ;
- Droit de retirer son consentement à tout moment ;
- Droit d'introduire une réclamation auprès d'une autorité de contrôle.
Pour exercer ces droits : [email protected]. Une réponse
sera apportée dans un délai maximum de 30 jours.
8. Sécurité
L'Éditeur met en œuvre les mesures suivantes :
- Chiffrement TLS 1.3 minimum pour tous les transferts ;
- Mots de passe hachés (bcrypt 12 rounds) ;
- JWT 15 minutes d'expiration + refresh token 30 jours en cookie HttpOnly ;
- Multi-tenant strict via Row Level Security PostgreSQL ;
- Audit trail généralisé sur les modules sensibles ;
- Scans de sécurité automatisés (Trivy, CodeQL) sur chaque déploiement ;
- Tests de pénétration annuels (prévus) ;
-
Programme de divulgation responsable :
[email protected]
9. Cookies
Pour les détails sur les cookies utilisés, consultez la Politique cookies.
10. Modifications
Toute modification substantielle de la présente Politique sera notifiée par email au moins 30 jours avant son entrée en vigueur.