Politique de confidentialité
Dernière mise à jour : 7 septembre 2026
Résumé : PunchLink collecte uniquement les données nécessaires à la fourniture du service professionnel B2B. Vos données restent en Europe (Irlande). Vous disposez d'un droit d'accès, de rectification et de suppression à tout moment.
1. Responsable du traitement
L2V SASU
SIREN : 100 651 868
Représentant légal : Laurent Vinci, Président
Contact : contact@punchlink.app
Téléphone : 09 72 10 52 94
2. Données collectées
2.1 Données de compte
- Adresse email professionnelle (identifiant de connexion)
- Nom complet (affiché dans l'interface)
- Langue préférée (pour l'interface et les notifications)
- Rôle dans le projet (DO, AMO, CDP, prestataire…)
2.2 Données de projet
- Informations sur les projets industriels créés (nom, type, secteur)
- Réserves, commentaires, photos associées
- Lots, commandes, intervenants, sociétés impliquées
- Procès-verbaux et documents exportés
2.3 Données techniques
- Logs de connexion et d'actions (date, heure, adresse IP)
- Données de navigation (pages visitées, durée de session)
- Informations sur l'appareil (navigateur, système d'exploitation)
2.4 Données de contact (formulaire landing page)
- Nom, prénom, email professionnel, société
- Message libre (demande de démonstration)
3. Bases légales des traitements
- Exécution du contrat : données de compte et de projet, nécessaires à la fourniture du service SaaS.
- Intérêt légitime : logs techniques (sécurité, prévention des abus, amélioration du service).
- Consentement : communications marketing optionnelles (non mises en œuvre à ce stade).
4. Finalités des traitements
- Fournir et maintenir le service PunchLink
- Authentifier les utilisateurs et sécuriser les accès
- Envoyer des notifications liées à l'activité du projet (réserves, invitations, rappels)
- Générer les exports (Word, Excel, PDF)
- Améliorer l'ergonomie et les performances de la plateforme
- Répondre aux demandes de support et de démonstration
5. Durée de conservation
- Données de compte actif : pendant toute la durée de l'abonnement + 30 jours après résiliation (période permettant l'export des données)
- Données de projet : conservées pendant toute la durée du contrat, puis 30 jours d'export après sa fin, puis en conservation dormante sans accès en ligne — rien n'est supprimé sans demande écrite du client, qui retrouve ses projets s'il revient ; suppression sur demande sous 90 jours. La conservation garantie 10 ou 30 ans avec accès en lecture est l'objet des options d'archivage (voir CGV, article 9)
- Logs techniques : 12 mois glissants
- Données de contact (formulaire) : 3 ans à compter de la dernière interaction
6. Destinataires des données
Les données ne sont pas vendues ni cédées à des tiers à des fins commerciales. Les destinataires sont :
- Les membres du projet : les utilisateurs invités sur un projet accèdent aux données de ce projet uniquement (contrôle par Row Level Security Supabase)
- Supabase Inc. (base de données, authentification) — hébergé en Irlande (EU)
- Netlify Inc. (hébergement frontend, formulaires de contact) — USA, couvert par des garanties contractuelles
- Resend Inc. (envoi d'emails transactionnels) — USA, couvert par des garanties contractuelles
- Anthropic, PBC (traitements d'intelligence artificielle : traduction, classement et extraction de documents, assistant, contrôle de certificats — API Claude ; les contenus transmis ne servent pas à entraîner des modèles ; désactivable projet par projet) — USA, couvert par des garanties contractuelles
- Stripe Inc. (paiements) — USA, certifié PCI-DSS niveau 1
- Google Ireland Ltd. (Google Analytics 4 et Google Ads, sur le site vitrine uniquement, jamais dans l'application) — uniquement si vous y consentez via le bandeau de la page d'accueil
7. Transferts hors Union européenne
Les données métier (projets, réserves, utilisateurs) sont stockées sur les serveurs Supabase situés en Irlande (EU West). Certains sous-traitants (Netlify, Resend, Anthropic, Stripe) sont basés aux États-Unis. Ces transferts sont encadrés par des clauses contractuelles types (CCT) approuvées par la Commission européenne, garantissant un niveau de protection adéquat conformément au RGPD.
8. Vos droits
Conformément au RGPD (Règlement (UE) 2016/679), vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données personnelles
- Droit de rectification : corriger des données inexactes
- Droit à l'effacement : demander la suppression de vos données (« droit à l'oubli »)
- Droit à la portabilité : recevoir vos données dans un format structuré (JSON, CSV, Excel)
- Droit d'opposition : vous opposer à certains traitements basés sur l'intérêt légitime
- Droit à la limitation : demander la suspension temporaire d'un traitement
Pour exercer ces droits : contact@punchlink.app
Téléphone : 09 72 10 52 94
Délai de réponse : 30 jours maximum (conformément au RGPD).
Vous pouvez également introduire une réclamation auprès de la CNIL : www.cnil.fr.
9. Cookies et traceurs
Dans l'application (app.punchlink.app), seuls des traceurs strictement nécessaires sont utilisés :
- Session d'authentification (Supabase) : maintien de la connexion sécurisée
- Préférences utilisateur (langue, thème, mode hors ligne) : stockées localement dans votre navigateur, non transmises
Sur le site vitrine (punchlink.app et ses pages en six langues) :
- Mesure d'audience interne : un identifiant de session anonyme, propre au site, sans recoupement avec d'autres sites, pour compter les visites et les pages vues (exempté de consentement)
- Lien apporteur : si vous arrivez par le lien d'un apporteur d'affaires (?ref=), un cookie
punchlink_refconserve ce lien 120 jours, pour lui attribuer une éventuelle souscription ; il ne sert à aucune publicité - Google Analytics 4 et Google Ads (mesure d'audience et de conversion) : déposés uniquement après votre consentement via le bandeau affiché à votre première visite ; vous pouvez refuser sans conséquence, ou changer d'avis à tout moment depuis le lien « Cookies » en pied de page
Aucun cookie publicitaire n'est déposé sans consentement. Aucun traceur tiers n'est chargé dans l'application.
10. Sécurité des données
- Chiffrement des données en transit (HTTPS/TLS 1.3)
- Chiffrement des données au repos (Supabase AES-256)
- Authentification sécurisée avec politique de mot de passe renforcée (HIBP check)
- Row Level Security (RLS) sur toutes les tables : chaque utilisateur n'accède qu'aux données des projets auxquels il appartient
- Journalisation des accès et des actions sensibles
- Pas de stockage de mots de passe en clair
11. Modifications de la politique
Cette politique peut être mise à jour pour refléter l'évolution du service ou de la réglementation. En cas de modification substantielle, les utilisateurs seront informés par email au moins 30 jours avant l'entrée en vigueur des nouvelles dispositions.
