Politique de confidentialité
Dernière mise à jour : 8 septembre 2026
1. Qui traite vos données ?
Pour la gestion du site, des comptes et des abonnements, le responsable de traitement est Maxime Trepreau, entrepreneur individuel immatriculé sous le SIREN 109 543 066, éditeur d'inbord. Contact : [email protected]. Pour les données que les utilisateurs d'inbord collectent auprès de leurs propres clients dans un espace projet, l'utilisateur détermine les finalités du traitement et inbord intervient principalement comme sous-traitant technique.
2. Données traitées
Selon votre utilisation du service, inbord traite les catégories de données suivantes :
- Compte utilisateur : nom, prénom, adresse électronique, identifiant technique, paramètres du compte et données d'authentification. Les mots de passe sont gérés par Supabase Auth et ne sont pas accessibles en clair par inbord.
- Abonnement et facturation : formule souscrite, statut d'abonnement, identifiants de transaction et documents de facturation. Les données de carte bancaire sont saisies et traitées directement par Stripe ; inbord ne les stocke pas.
- Utilisation du service : projets, noms de clients, formulaires configurés, réponses, instructions, messages, statuts, livrables et fichiers déposés.
- Support et contact : identité, adresse électronique, contenu du message et historique utile au traitement de la demande.
- Sécurité et fonctionnement : adresse IP, date et heure, informations sur le navigateur ou l'appareil, journaux techniques et événements nécessaires à la sécurité et au diagnostic du service.
3. Finalités et bases légales
- Créer et administrer votre compte, fournir les espaces clients et exécuter l'abonnement : exécution du contrat ou mesures précontractuelles.
- Traiter les paiements, tenir la comptabilité et répondre aux obligations fiscales : exécution du contrat et obligations légales.
- Sécuriser le service, prévenir les abus, diagnostiquer les incidents et améliorer sa fiabilité : intérêt légitime d'inbord.
- Répondre aux demandes de contact ou de support : mesures précontractuelles, exécution du contrat ou intérêt légitime selon la demande.
- Envoyer une communication commerciale non indispensable : consentement lorsque celui-ci est requis. Aucun envoi marketing n'est actuellement mis en œuvre par défaut dans l'application.
4. Responsabilité de l'utilisateur pour les données de ses clients
L'utilisateur d'inbord reste responsable des informations qu'il demande à ses clients et doit limiter ses formulaires aux données nécessaires à son projet, informer les personnes concernées, choisir une base légale adaptée et traiter leurs demandes d'exercice de droits. Il ne doit pas utiliser inbord pour collecter des données sensibles ou manifestement excessives sans vérifier au préalable que ce traitement est licite et suffisamment sécurisé.
5. Destinataires et prestataires
Les données sont accessibles aux seules personnes habilitées et aux prestataires nécessaires au fonctionnement du service, chacun pour la part qui le concerne :
- Scalingo SAS (France) : hébergement du serveur applicatif, en région française.
- Scaleway SAS (France) : stockage des fichiers déposés dans les projets, en région Paris. Les fichiers sont conservés dans un espace privé, chiffrés au repos, et ne sont accessibles que par des liens signés de courte durée.
- Supabase Inc. (États-Unis) : base de données et authentification. Les données sont hébergées en région Paris.
- Stripe Payments Europe Ltd (Irlande) et Stripe Inc. (États-Unis) : paiements et abonnements. Les données de carte bancaire ne transitent jamais par inbord.
- Hostinger : acheminement des e-mails transactionnels envoyés par le service, tels que les notifications et les liens d'espace client.
- Cloudflare Inc. (États-Unis) : résolution du nom de domaine, protection contre les abus et distribution du trafic du site. Le trafic transite par son réseau.
- Google Ireland Ltd : uniquement lorsque vous choisissez de vous connecter avec un compte Google, et pour la seule vérification de cette identité.
inbord n'utilise aucun outil de mesure d'audience tiers : les statistiques du service sont calculées à partir de sa propre base de données. Les données peuvent également être communiquées lorsque la loi l'impose ou pour constater, exercer ou défendre un droit.
6. Où vivent vos données, et transferts hors Espace économique européen
Le serveur applicatif et les fichiers déposés dans les projets sont hébergés en France, chez des prestataires français. La base de données est hébergée en France également, en région Paris.
- Hébergement en France : Scalingo pour le serveur applicatif, Scaleway pour les fichiers de projet.
- Hébergement en France, opérateur américain : la base de données et l'authentification sont hébergées en région Paris mais opérées par Supabase Inc., société de droit américain. Une société américaine peut, même lorsque les données restent en Europe, faire l'objet de demandes d'autorités des États-Unis.
- Prestataires établis hors de l'Espace économique européen ou appartenant à un groupe qui l'est : Supabase, Cloudflare et Stripe.
Lorsqu'un transfert hors de l'Espace économique européen a lieu, il repose sur un mécanisme prévu par le RGPD : décision d'adéquation, clauses contractuelles types de la Commission européenne, ou cadre de protection des données applicable, complétés si nécessaire par des garanties supplémentaires. Les régions d'hébergement et les engagements contractuels de chaque prestataire font l'objet d'une vérification régulière.
7. Durées de conservation
- Compte, projets et fichiers : pendant la durée d'utilisation du service, puis suppression ou archivage limité lorsqu'une obligation légale ou un litige le justifie.
- Compte résilié : suppression opérationnelle prévue dans les trente jours suivant la demande, sous réserve des données devant être conservées légalement et des délais propres aux sauvegardes techniques.
- Pièces comptables et factures : dix ans à compter de la clôture de l'exercice concerné.
- Demandes de contact et support : le temps nécessaire au traitement, puis jusqu'à trois ans après le dernier échange si cela est utile au suivi de la relation.
- Journaux de sécurité : durée limitée au besoin de sécurité et de diagnostic, avec un objectif maximal de douze mois sauf incident ou obligation particulière.
8. Vos droits
Vous pouvez demander l'accès, la rectification, l'effacement ou la portabilité de vos données, ainsi que la limitation d'un traitement ou vous y opposer lorsque les conditions légales sont réunies. Vous pouvez retirer votre consentement à tout moment pour les traitements fondés sur celui-ci. Écrivez à [email protected] en précisant votre demande. Une réponse vous sera apportée en principe sous un mois. En cas de difficulté, vous pouvez déposer une réclamation auprès de la CNIL sur cnil.fr.
9. Sécurité et violations de données
inbord met en œuvre des mesures techniques et organisationnelles proportionnées aux risques :
- Chiffrement des communications en HTTPS sur l'ensemble du site et du service.
- Cloisonnement des comptes au niveau de la base de données : chaque enregistrement est rattaché à son compte, et cette règle est appliquée par la base elle-même, pas seulement par l'application.
- Fichiers conservés dans un espace de stockage privé, chiffrés au repos, jamais accessibles par une adresse publique : chaque téléchargement passe par un lien signé qui expire.
- Espaces clients ouverts par un jeton aléatoire, vérifié côté serveur à chaque requête, sans jamais donner accès aux données d'un autre projet.
- Séparation des droits administrateur et utilisateur, et vérification côté serveur de toute requête sensible.
Les incidents affectant des données personnelles sont documentés et, lorsque le RGPD l'exige, notifiés à la CNIL et aux personnes concernées.
10. Évolution de cette politique
Cette politique peut évoluer avec le service ou la réglementation. En cas de changement important, les utilisateurs en seront informés par un moyen approprié. La version en vigueur reste accessible sur inbord.io/politique-de-confidentialite.