01Qui est responsable de vos données ?
SEmply est un service édité par :
- Raison sociale
- Vanna, SAS au capital de 500 €
- Siège social
- Elizea Bât. E P, 520 B chemin du Sablassou, 34170 Castelnau-le-Lez
- SIRET
- 107 025 371 00017
- RCS
- Montpellier 107 025 371
- TVA intracom.
- FR 14 107025371
- Directeur de la publication
- Steven Martin
- Contact données
- rgpd@semply.fr
Ci-après « SEmply », « nous ».
Pour les traitements décrits dans le présent document, SEmply agit en qualité de responsable de traitement au sens de l'article 4 du Règlement (UE) 2016/679 (« RGPD »).
Délégué à la protection des données (DPO) : aucun DPO n'a été désigné, la désignation n'étant pas obligatoire au regard de l'article 37 du RGPD. Toute question relative à vos données peut être adressée au contact ci-dessus.
02Vue d'ensemble des traitements
| Traitement | Finalité | Base légale (art. 6 RGPD) |
|---|---|---|
| Compte utilisateur | Création et gestion de votre compte, accès au service | Exécution du contrat — art. 6.1.b |
| Connexion via Google | Authentification simplifiée | Exécution du contrat / mesures précontractuelles — art. 6.1.b |
| Emails de service | Confirmation d'inscription, réinitialisation de mot de passe, alertes d'échéances | Exécution du contrat — art. 6.1.b |
| Newsletter et communications commerciales | Information sur les nouveautés et le secteur | Consentement — art. 6.1.a |
| Facturation et comptabilité | Émission et conservation des factures d'abonnement | Obligation légale — art. 6.1.c |
| Journaux de connexion | Sécurité, détection d'abus, traçabilité | Intérêt légitime — art. 6.1.f |
Nous ne vendons, ne louons et n'échangeons jamais vos données personnelles à des tiers à des fins commerciales.
03Compte utilisateur
3.1 — Données collectées
| Donnée | Caractère | Origine |
|---|---|---|
| Adresse email | Obligatoire | Vous ou Google (§ 5) |
| Nom et prénom | Obligatoire | Vous ou Google (§ 5) |
| Mot de passe (haché) | Obligatoire si inscription par email | Vous |
Le mot de passe n'est jamais stocké en clair : il est haché à l'aide d'un algorithme à sens unique de l'état de l'art. Nous sommes dans l'impossibilité technique de le lire.
3.2 — Finalités
Créer et gérer votre compte, vous authentifier, vous donner accès aux fonctionnalités correspondant à votre plan, personnaliser l'interface, et assurer le support technique lorsque vous nous sollicitez.
04Facturation et abonnement
4.1 — Données collectées
Aucune donnée n'est collectée car aucune facturation n'est effectuée par le Site à la date de publication.
05Connexion via un compte Google
Vous pouvez créer votre compte SEmply et vous connecter en utilisant votre compte Google (« Se connecter avec Google »). Cette fonctionnalité est facultative : une inscription classique par email et mot de passe reste disponible.
5.1 — Ce que nous recevons de Google
Lorsque vous autorisez la connexion, Google nous transmet uniquement :
- votre adresse email et son statut de vérification ;
- votre nom et prénom tels qu'enregistrés sur votre compte Google ;
- l'URL de votre photo de profil, si elle est publique ;
- un identifiant technique unique (
sub) permettant de rattacher les connexions ultérieures au même compte SEmply.
Ces données sont exclusivement utilisées pour créer votre compte, vous authentifier et pré-remplir votre profil.
5.2 — Ce que nous ne recevons pas
Nous demandons uniquement les autorisations minimales nécessaires à l'authentification (portées openid, email et profile). En conséquence :
- nous n'avons jamais accès à votre mot de passe Google ;
- nous n'accédons pas à votre messagerie Gmail, à votre agenda, à vos contacts, à Google Drive, ni à aucun autre service Google ;
- nous ne publions rien en votre nom et n'écrivons dans aucun service Google ;
- nous ne conservons aucun jeton d'accès au-delà de l'échange initial nécessaire à l'authentification.
5.3 — Révoquer l'autorisation
Vous pouvez à tout moment retirer l'accès de SEmply à votre compte Google depuis la page de gestion des accès tiers de votre compte Google (Sécurité → Vos connexions à des applications tierces). Cette révocation empêchera toute connexion ultérieure via Google, mais ne supprime pas votre compte SEmply ni les données qui y sont associées : pour cela, voir le § 9.
Si vous révoquez l'accès sans avoir défini de mot de passe SEmply, vous pourrez en créer un via la procédure de réinitialisation.
06Emails, newsletter et communications
Nous distinguons strictement deux types d'envois.
6.1 — Emails de service (transactionnels)
Confirmation d'inscription, validation d'adresse email, réinitialisation de mot de passe, notifications liées à votre compte, rappels d'échéances déclaratives que vous avez vous-même configurés, informations sur les évolutions du service ou des CGV.
Ces emails sont indissociables du service : ils relèvent de l'exécution du contrat et ne peuvent pas faire l'objet d'une désinscription tant que votre compte est actif.
6.2 — Newsletter et communications commerciales
Actualités du produit, contenus éditoriaux, informations réglementaires et offres commerciales.
- L'inscription se fait par un consentement libre, spécifique et explicite (case à cocher non pré-cochée), distinct de l'acceptation des CGU/CGV et de la création de compte.
- Un mécanisme de double opt-in confirme votre adresse.
- Chaque email comporte un lien de désinscription en un clic, actif de façon permanente.
- Le retrait de votre consentement est aussi simple que son recueil, et n'affecte en rien votre accès au service.
Nous conservons une preuve horodatée de votre consentement (date, heure, adresse IP, mécanisme utilisé), conformément à l'article 7.1 du RGPD.
6.3 — Statistiques d'envoi
Nous mesurons les taux d'ouverture et de clic de nos campagnes afin d'en améliorer la pertinence. Ces statistiques reposent sur des marqueurs intégrés aux emails marketing. Elles ne sont pas appliquées aux emails de service.
6.4 — Prestataire
Ces envois sont opérés par Brevo, société française, dont les serveurs de traitement sont situés dans l'Union européenne.
07Destinataires et sous-traitants
Vos données sont accessibles, dans la stricte limite de leurs missions, au personnel habilité de SEmply et aux prestataires suivants :
| Prestataire | Rôle | Localisation | Hors UE |
|---|---|---|---|
| OVHcloud | Hébergement des serveurs et de la base de données | France | Non |
| Brevo | Envoi des emails de service et des campagnes | Union européenne | Non |
| Google Ireland Ltd. | Authentification via compte Google (§ 5) | Union européenne / États-Unis | Oui — voir ci-dessous |
Chaque sous-traitant est lié à SEmply par un accord de traitement des données conforme à l'article 28 du RGPD.
Transferts hors Union européenne
L'utilisation de la connexion Google peut impliquer un transfert de données vers les États-Unis. Ce transfert est encadré par la certification de Google au titre du EU-U.S. Data Privacy Framework, complétée par des clauses contractuelles types adoptées par la Commission européenne.
Si vous souhaitez éviter tout transfert hors UE, vous pouvez créer votre compte par email et mot de passe plutôt que par Google.
Confirmer le statut de certification DPF de Google au moment de la publication, ainsi que l'entité contractante applicable (Google Ireland vs Google LLC).
Enfin, vos données peuvent être communiquées aux autorités administratives ou judiciaires sur réquisition légale.
08Durées de conservation
| Donnée | Durée |
|---|---|
| Compte utilisateur actif | Durée du contrat |
| Compte inactif | 3 ans à compter de la dernière connexion, après notification préalable |
| Données après suppression du compte | Suppression sous 30 jours, hors obligations légales ci-dessous |
| Coordonnées newsletter | Jusqu'au retrait du consentement, ou 3 ans après le dernier contact |
| Preuve du consentement marketing | 3 ans à compter du retrait du consentement |
| Statistiques de campagne | 25 mois maximum |
| Journaux de connexion et de sécurité | 12 mois maximum |
| Sauvegardes chiffrées | 30 jours par rotation |
À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
09Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir la confirmation que vos données sont traitées et en recevoir une copie.
- Droit de rectification — corriger des données inexactes ou incomplètes. La plupart de vos informations sont modifiables directement depuis votre espace personnel.
- Droit à l'effacement — demander la suppression de vos données, sous réserve de nos obligations légales de conservation, notamment comptables.
- Droit à la limitation — demander le gel temporaire du traitement.
- Droit à la portabilité — recevoir vos données dans un format structuré, couramment utilisé et lisible par machine. Un export complet est disponible depuis votre espace personnel.
- Droit d'opposition — vous opposer à tout moment aux traitements fondés sur notre intérêt légitime, ainsi qu'à la prospection commerciale.
- Droit de retirer votre consentement — à tout moment, sans que cela n'affecte la licéité des traitements antérieurs.
- Directives post-mortem — définir le sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés).
Comment les exercer
Écrivez à rgpd@semply.fr ou par courrier à l'adresse du siège social indiquée au § 1.
Nous répondons dans un délai d'un mois à compter de la réception de la demande, prolongeable de deux mois en cas de complexité, auquel cas vous en serez informé. Une pièce justificative d'identité pourra être demandée en cas de doute raisonnable sur l'identité du demandeur.
Réclamation
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :
Commission Nationale de l'Informatique et des Libertés3 place de Fontenoy — TSA 80715
75334 Paris Cedex 07
www.cnil.fr
11Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles suivantes :
- chiffrement des communications en transit (TLS 1.2 minimum) ;
- hachage à sens unique des mots de passe ;
- cloisonnement des données de chaque client au niveau de la base de données ;
- authentification par jetons de courte durée de vie ;
- journalisation des accès et des modifications sensibles ;
- sauvegardes chiffrées et régulières, avec tests de restauration ;
- hébergement sur une infrastructure située en France ;
- accès aux données de production limité aux personnes habilitées.
En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits et libertés, vous serez informé dans les meilleurs délais, et la CNIL notifiée sous 72 heures conformément aux articles 33 et 34 du RGPD.
12Décision automatisée et profilage
Vos données ne font l'objet d'aucune décision individuelle automatisée produisant des effets juridiques à votre égard, ni d'aucun profilage au sens de l'article 22 du RGPD.
13Mineurs
SEmply est un service destiné aux professionnels et n'est pas accessible aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données concernant des mineurs.
14Modification de la présente politique
Nous pouvons faire évoluer cette politique afin de refléter les changements du service ou de la réglementation. Toute modification substantielle vous sera notifiée par email et/ou par une information visible dans votre espace personnel, au moins 30 jours avant son entrée en vigueur.
La version en vigueur est celle publiée à l'adresse semply.fr/confidentialite, avec sa date de mise à jour.
15Contact
Pour toute question relative à la présente politique ou au traitement de vos données : rgpd@semply.fr.
