Mentions légales
Politique de confidentialité
La présente politique explique quelles données à caractère personnel Ilveno traite, à quelles fins, sur quelle base légale, pendant combien de temps nous les conservons et quels sont vos droits. Elle couvre les visiteurs d'ilveno.com, les clients abonnés à Ilveno Cloud et les personnes dont les données sont traitées au sein de l'espace de travail Cloud d'un client.
Qui nous sommes
Ilveno est exploité par Ege Bilge, entrepreneur individuel, opérant sous le nom commercial « Ilveno ».
Contact pour toute question relative à la présente politique : [email protected]
TODO — l'adresse postale du siège doit être publiée ici. Elle n'est actuellement disponible que sur demande, ce qui n'est pas suffisant pour un opérateur qui héberge les données de ses clients.
Deux rôles : quand nous sommes responsable du traitement et quand nous sommes sous-traitant
Cette distinction commande tout le reste de la présente politique ; nous l'énonçons donc en premier.
- Pour les données de compte, d'abonnement et de facturation, ainsi que pour les visites sur ilveno.com, nous sommes le responsable du traitement. Nous déterminons les finalités et les moyens de ce traitement, et la présente politique constitue notre information à votre égard.
- Pour le contenu d'un espace de travail Cloud — notes, tableaux, messages, fichiers, entrées d'agenda, tickets, comptes utilisateurs propres au client —, le client est le responsable du traitement et nous sommes le sous-traitant. Nous ne traitons ces données que pour faire fonctionner le service, sur instruction du client.
- Pour une installation Enterprise sur site, nous ne sommes ni l'un ni l'autre : nous ne recevons jamais le moindre contenu d'espace de travail. Nous sommes responsable du traitement uniquement pour la relation de licence et de facturation.
Si votre employeur utilise Ilveno et que vous souhaitez savoir pourquoi vos données à caractère personnel figurent dans un espace de travail, pendant combien de temps elles sont conservées, ou que vous souhaitez les faire rectifier ou effacer, votre employeur est le responsable du traitement et c'est à lui qu'il convient de vous adresser. Nous transmettrons une telle demande et l'assisterons.
Les clauses de sous-traitance — le contrat prévu à l'art. 28, par. 3 du RGPD conclu entre nous et chaque client Cloud — figurent à l'adresse https://ilveno.com/legal/dpa.
Données que nous traitons en tant que responsable du traitement
- Fiches client et de compte — raison sociale ou nom du client, adresse électronique professionnelle, produit de l'abonnement, nombre de sièges, période de facturation et statut, identifiant client Polar, sous-domaine d'espace de travail attribué et son état de mise en service.
- Fiches de licence — identifiant de licence, édition, droits ouverts, nombre de sièges, dates d'émission et d'expiration et, pour les installations sur site, les métadonnées de contrôle (empreinte d'installation, sièges utilisés, version, horodatage).
- Données de facturation — factures et enregistrements de transactions. Les coordonnées bancaires sont saisies sur la page de paiement de Polar et n'atteignent jamais nos systèmes ; nous ne les voyons ni ne les stockons.
- Correspondance d'assistance et commerciale — les courriels que vous nous adressez et nos réponses.
- Journaux serveur du site ilveno.com — adresse IP, agent utilisateur, référent et chemin demandé, conservés brièvement à des fins de sécurité et de prévention des abus.
- Traces d'accès administratif à notre panneau interne — qui s'est connecté et quand.
Nous ne vendons, ne louons ni n'échangeons de données à caractère personnel, et nous ne les utilisons pas pour entraîner des modèles d'apprentissage automatique.
Base légale des données que nous traitons en tant que responsable du traitement
- Exécution d'un contrat (art. 6, par. 1, point b) du RGPD) — création et exploitation de votre espace de travail, mise en service, ouverture des droits, renouvellements, assistance.
- Obligation légale (art. 6, par. 1, point c)) — comptabilité et documents fiscaux.
- Intérêts légitimes (art. 6, par. 1, point f)) — sécurité et prévention des abus, maintien de la disponibilité de la plateforme, avis de service et de renouvellement, défense de nos droits en justice. Vous pouvez à tout moment vous opposer à un traitement fondé sur les intérêts légitimes.
- Consentement (art. 6, par. 1, point a)) — uniquement lorsqu'il est requis, et retirable à tout moment sans affecter les traitements déjà effectués.
Contenu des espaces de travail — ce que nous faisons en tant que sous-traitant
Chaque client Cloud dispose d'une pile dédiée : son propre conteneur applicatif, sa propre base de données PostgreSQL, sa propre instance Redis et son propre volume de stockage de fichiers, accessibles sur son propre sous-domaine. Il n'existe aucune base de données applicative partagée ni séparation au niveau des lignes entre clients — la frontière d'isolement est le conteneur, et non une condition dans une requête.
Nous ne lisons pas le contenu des espaces de travail. Notre personnel peut accéder à l'infrastructure d'un espace de travail parce que nous l'exploitons, et cet accès sert à faire fonctionner et à réparer le service, à appliquer les mises à jour et — en matière d'assistance — lorsqu'un client nous demande d'examiner un point. Chacun de ces accès est limité à ce que la tâche exige.
Nous n'utilisons pas le contenu des espaces de travail à des fins d'analyse, de profilage, de publicité ou d'entraînement de modèles, et nous ne le divulguons pas, sauf sur instruction du client ou lorsque la loi l'exige.
Sous-traitants ultérieurs et prestataires de services
Nous faisons appel à un nombre restreint de prestataires. Chacun agit dans le cadre d'un accord écrit et ne traite les données que sur nos instructions.
- Polar Software Inc. (polar.sh) — marchand officiel : paiement, facturation, TVA et taxes sur les ventes, et portail client. Traite les données client et de facturation.
- Resend — courriels transactionnels (messages de bienvenue, délivrance de licence, notifications, courriels d'assistance et relatifs au produit).
- TODO — notre hébergeur et fournisseur d'infrastructure, qui exploite les serveurs sur lesquels résident votre conteneur d'espace de travail, votre base de données et votre volume de fichiers. La dénomination sociale du prestataire et la région du centre de données doivent être renseignées ici avant publication ; nous nous sommes délibérément abstenus de les deviner.
- L'audio et la vidéo des réunions transitent par un serveur LiveKit que nous exploitons nous-mêmes, chez l'hébergeur indiqué ci-dessus. Il s'agit d'un logiciel que nous exploitons, et non d'une société tierce à laquelle nous transmettons vos données : LiveKit n'est donc pas un sous-traitant ultérieur. Les flux ne transitent que pendant la réunion et ne sont ni enregistrés ni conservés.
- OpenAI — uniquement si les fonctionnalités d'IA sont activées et qu'une clé est fournie. Le produit ne dispose d'aucune capacité d'IA tant qu'aucune clé d'API n'est configurée, que ce soit par un utilisateur individuel pour son propre compte ou par l'exploitant pour l'installation. Lorsqu'une clé est configurée, le texte envoyé à l'assistant est transmis à OpenAI dans le cadre de la relation propre du détenteur de cette clé avec OpenAI. Si aucune clé n'est configurée, rien n'est envoyé et la fonctionnalité n'est pas disponible.
- Services de comptabilité et de fiscalité, strictement dans le périmètre des obligations comptables légales.
La liste à jour des sous-traitants ultérieurs pour les clients Cloud, ainsi que les modalités d'information en cas de modification, figurent dans l'accord de sous-traitance des données à l'adresse https://ilveno.com/legal/dpa.
Lieu d'hébergement des données et transferts internationaux
TODO — la région d'hébergement des espaces de travail Cloud doit être indiquée ici avec précision (prestataire, pays, région du centre de données). Les clients choisissent un service hébergé en partie sur la base de cette réponse ; elle ne peut donc rester vague et ne doit pas être devinée.
Certains de nos prestataires sont établis en dehors de l'Espace économique européen. Lorsque des données à caractère personnel sont transférées hors de l'EEE, nous nous appuyons sur les garanties autorisées par l'art. 46 du RGPD — en pratique les clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914), complétées par des mesures supplémentaires lorsqu'une analyse d'impact du transfert l'exige. Pour les personnes concernées situées en Türkiye, les mécanismes correspondants prévus à l'art. 9 de la KVKK s'appliquent.
VÉRIFICATION REQUISE — le mécanisme de transfert exact mis en place avec chaque prestataire n'a pas été vérifié pour ce projet de document. Il doit être contrôlé prestataire par prestataire avant la publication de cette section. Une copie des garanties en place peut être demandée à [email protected].
Conservation
- Contenu de l'espace de travail : pendant toute la durée d'activité de l'abonnement. En cas de suspension, les données sont conservées et non supprimées — voir le délai de conservation à l'article 8 de nos conditions générales de service à l'adresse https://ilveno.com/legal/terms, qui reste à confirmer.
- Fiches client, d'abonnement et de licence : pendant la durée de la relation, puis pendant la période requise par le droit comptable.
- Factures et documents fiscaux : selon les durées imposées par la loi.
- Correspondance d'assistance : jusqu'à trois (3) ans après le dernier échange.
- Journaux serveur du site : jusqu'à trente (30) jours.
- Sauvegardes d'exploitation : TODO — indiquer la durée de conservation des sauvegardes une fois qu'elle sera arrêtée sur le plan opérationnel.
Sécurité
Les mesures que nous mettons effectivement en œuvre sont décrites dans l'accord de sous-traitance des données à l'adresse https://ilveno.com/legal/dpa. En résumé : une base de données, un cache et un volume de stockage par client plutôt qu'une base de données partagée ; HTTPS avec des certificats émis et renouvelés automatiquement pour chaque espace de travail ; des secrets générés par locataire ; un accès authentifié aux entrepôts de données ; l'authentification à deux facteurs disponible pour les utilisateurs des espaces de travail ; et notre panneau interne restreint à une liste d'autorisation explicite de comptes derrière une authentification unique.
Nous ne détenons aucune certification de sécurité. Nous ne sommes pas certifiés ISO 27001, nous n'avons aucun rapport SOC 2 et nous n'en revendiquons aucun. Si vous avez besoin d'une assurance auditée, demandez-le-nous avant de souscrire plutôt que de présumer qu'elle existe.
Cookies et mesure d'audience
Le site ilveno.com ne dépose aucun cookie de suivi et n'exécute aucun outil de mesure d'audience tiers. Les seules valeurs stockées sur votre appareil sont des préférences fonctionnelles — le thème et la langue que vous avez choisis. Les détails figurent dans notre politique en matière de cookies à l'adresse https://ilveno.com/legal/cookies.
Au sein d'un espace de travail Cloud, l'application dépose les cookies nécessaires à la connexion et à la gestion de session. Ceux-ci sont strictement nécessaires à un service que les utilisateurs du client ont demandé.
Vos droits
Si le RGPD ou le RGPD britannique vous est applicable, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, du droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques (nous n'en prenons aucune), et du droit de retirer votre consentement lorsque le traitement repose sur celui-ci.
Si vous vous trouvez en Türkiye, vos droits au titre de l'art. 11 de la KVKK sont décrits dans notre notice KVKK à l'adresse https://ilveno.com/tr/legal/kvkk .
Écrivez à [email protected] pour exercer l'un de ces droits. Nous répondons dans un délai d'un (1) mois, à titre gratuit, sauf si une demande est manifestement infondée ou excessive.
Lorsque nous agissons en qualité de sous-traitant, nous transmettons votre demande au responsable du traitement — votre employeur ou l'entité qui exploite l'espace de travail —, car la décision lui appartient, et nous l'assistons dans sa réponse.
Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle : dans l'EEE, celle de votre résidence habituelle, de votre lieu de travail ou du lieu de la violation alléguée (art. 77) ; au Royaume-Uni, l'Information Commissioner's Office ; en Türkiye, l'Autorité de protection des données à caractère personnel (KVKK).
Enfants
Ilveno est commercialisé auprès des entreprises et ne s'adresse pas aux enfants. Nous ne collectons pas sciemment de données à caractère personnel auprès d'enfants. Si un client place des données d'enfants dans un espace de travail, il en est le responsable du traitement et répond de la base légale applicable.
Modifications de la présente politique
Nous pouvons réviser la présente politique. La date de « dernière mise à jour » figurant en haut de la page reflète toujours la version en vigueur, et les modifications substantielles sont notifiées par courriel aux clients actifs.