Politique de confidentialité
Dernière mise à jour : 28 juillet 2026
Comment Puwapi collecte, utilise et protège les données personnelles.
1. Qui sommes-nous et quelles données collectons-nous ?
Le responsable du traitement est GHARSALLI Abdurahmen (EI), 13 Rue de la Fraternité, 69150 Décines-Charpieu, France. Toute question relative à vos données peut lui être adressée à contact@puwapi.com.
Données collectées lors de la création d'un compte
- Adresse email - obligatoire : elle identifie votre compte et sert à vous joindre. Sans elle, le compte ne peut pas être créé.
- Mot de passe - obligatoire, conservé sous forme d'empreinte cryptographique et jamais en clair. Sans lui, la connexion est impossible.
- Prénom et nom - facultatifs : ils personnalisent l'affichage et les messages qui vous sont adressés. Leur absence n'a aucune conséquence sur l'accès au service.
Si vous choisissez de vous inscrire ou de vous connecter au moyen d'un compte Google, Apple ou Microsoft, ce fournisseur nous transmet votre adresse électronique et, le cas échéant, votre nom. Nous ne recevons jamais votre mot de passe.
Données collectées lors de l'utilisation du service
- Données d'activité : connexions, actions effectuées dans votre espace, adresse IP et navigateur associés (journal d'audit)
- Données que vous enregistrez vous-même dans le service (clients, rendez-vous, documents, messages) : Puwapi agit alors en qualité de sous-traitant pour votre compte, dans les conditions de l'accord de traitement des données
- Données de facturation : Puwapi ne stocke jamais de numéro de carte bancaire, celui-ci étant traité directement par Stripe
Données collectées lorsque vous nous écrivez
Le formulaire de contact du site n'envoie aucune donnée à nos serveurs : il ouvre votre logiciel de messagerie avec un message prérempli, que vous envoyez vous-même. Nous recevons alors ce que vous avez choisi d'y écrire, et le conservons le temps de traiter votre demande.
2. Mesure d'audience du site
Pour savoir quelles pages du site sont consultées, nous enregistrons sans déposer aucun traceur sur votre appareil : la page consultée, la langue d'affichage, la page qui vous a amené jusqu'à nous (référent), votre navigateur et son système d'exploitation, la date et l'heure, ainsi qu'une empreinte cryptographique non réversible de votre adresse IP — l'adresse elle-même n'est jamais enregistrée. Cette empreinte ne sert qu'à distinguer grossièrement deux visites et ne permet ni de vous identifier, ni de vous suivre d'un site à l'autre.
Cette mesure repose sur notre intérêt légitime à connaître l'audience de notre site pour l'améliorer. Elle est limitée à nos propres pages, aucune donnée n'est transmise à un tiers, et les enregistrements sont supprimés au plus tard 13 mois après leur collecte. Vous pouvez vous y opposer en écrivant à contact@puwapi.com ou en activant le signal « Do Not Track » de votre navigateur.
3. Pourquoi utilisons-nous ces données ?
| Finalité | Base légale |
|---|---|
| Créer et gérer votre compte, fournir le service souscrit | Exécution du contrat (art. 6.1 b) |
| Établir les factures et tenir la comptabilité | Obligation légale (art. 6.1 c ; code de commerce art. L. 123-22) |
| Assurer la sécurité du service, détecter et prévenir les abus et les fraudes | Intérêt légitime (art. 6.1 f) : protéger le service, les données de nos clients et les nôtres contre les accès non autorisés. Les données de sécurité ne sont utilisées à aucune autre fin. |
| Mesurer l'audience du site pour l'améliorer | Intérêt légitime (art. 6.1 f) : comprendre quelles pages répondent aux besoins des visiteurs. Traitement sans traceur, sans identifiant persistant et sans transmission à un tiers, ce qui limite au minimum l'incidence sur votre vie privée. |
| Envoyer les emails liés au service (confirmation, factures, alertes) | Exécution du contrat (art. 6.1 b) |
| Informer nos clients des évolutions du service et de nos offres | Intérêt légitime (art. 6.1 f) pour nos clients, s'agissant de produits analogues à ceux souscrits ; consentement (art. 6.1 a) dans les autres cas. Chaque message comporte un lien de désinscription. |
4. Qui a accès à vos données ?
Vos données ne sont ni vendues, ni louées, ni partagées avec des régies publicitaires. Y accèdent uniquement :
- L'équipe Puwapi : accès strictement limité aux besoins du support, de l'exploitation et de la sécurité, et journalisé.
- Les sous-traitants listés ci-dessous, qui agissent sur nos seules instructions.
| Sous-traitant | Rôle et localisation |
|---|---|
| Contabo GmbH | Hébergement des serveurs et des bases de données - Allemagne (Union européenne). |
| Scaleway | Stockage des fichiers déposés dans le service - France (Union européenne). |
| Stripe | Traitement des paiements et de la facturation - Union européenne et États-Unis. |
| deSEC | Gestion des enregistrements DNS de nos domaines - Allemagne (Union européenne). |
| Hostinger | Registrar et hébergement DNS des noms de domaine achetés par nos clients depuis le service - Union européenne. |
| Anthropic | Traitement des contenus soumis aux fonctions d'intelligence artificielle du service - États-Unis. Ces contenus ne servent pas à entraîner de modèle. |
| Google, Apple, Microsoft | Authentification, uniquement si vous choisissez de vous connecter avec l'un de ces comptes - États-Unis. |
Cette liste est tenue à jour. Toute adjonction ou tout remplacement de sous-traitant est porté à la connaissance des abonnés dans les conditions prévues à l'accord de traitement des données.
5. Transferts hors Union européenne
L'hébergement des serveurs, des bases de données et des fichiers est intégralement situé dans l'Union européenne (Allemagne et France). Trois traitements peuvent néanmoins impliquer un transfert vers les États-Unis :
| Transfert | Encadrement |
|---|---|
| Stripe - données de paiement et de facturation | Clauses contractuelles types de la Commission européenne, complétées par les mesures techniques et organisationnelles du prestataire. |
| Anthropic - contenus soumis aux fonctions d'intelligence artificielle | Clauses contractuelles types de la Commission européenne. Ces fonctions sont facultatives : ne pas les utiliser suffit à écarter tout transfert à ce titre. |
| Google, Apple, Microsoft - authentification par compte tiers | Clauses contractuelles types ou décision d'adéquation selon le fournisseur. Cette connexion est facultative : la création d'un compte par adresse email et mot de passe n'implique aucun transfert. |
Vous pouvez obtenir copie des garanties encadrant ces transferts sur simple demande à contact@puwapi.com. Aucun autre transfert hors de l'Union européenne n'est réalisé.
6. Durées de conservation
| Données | Durée |
|---|---|
| Compte utilisateur actif | Jusqu'à la suppression du compte |
| Données après résiliation | 30 jours (lecture seule), puis suppression |
| Factures et données comptables | 10 ans (obligation légale) |
| Journaux d'audit et de sécurité | 12 mois |
| Mesure d'audience du site | 13 mois |
| Messages reçus par le formulaire de contact | 3 ans à compter du dernier échange |
| Données mail | Durée de l'abonnement + 30 jours |
| Données de candidature reçues spontanément | 2 ans à compter du dernier contact |
7. Décisions automatisées et profilage
Aucune décision produisant des effets juridiques à votre égard, ou vous affectant de manière significative, n'est prise de façon exclusivement automatisée par Puwapi. Nous ne pratiquons ni notation, ni segmentation publicitaire, ni profilage de nos visiteurs ou de nos clients.
Le service met en revanche à la disposition de nos abonnés des fonctions d'analyse et d'intelligence artificielle qu'ils peuvent appliquer à leurs propres données (par exemple un indicateur de suivi de la relation client). Dans ce cas, l'abonné est le responsable de ce traitement : il lui appartient d'en informer les personnes concernées et d'en définir la base légale. Puwapi n'intervient qu'en qualité de sous-traitant.
8. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir la confirmation que vos données sont traitées et en recevoir une copie
- Rectification : faire corriger des données inexactes ou incomplètes
- Effacement : demander la suppression de vos données, sous réserve de nos obligations légales de conservation
- Opposition : vous opposer à un traitement fondé sur notre intérêt légitime, notamment à la mesure d'audience et à la prospection
- Portabilité : recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine
- Limitation : demander le gel d'un traitement le temps qu'une contestation soit tranchée
- Retrait du consentement : lorsqu'un traitement repose sur votre consentement, le retirer à tout moment, sans que cela remette en cause ce qui a été fait auparavant
- Directives post mortem : définir des directives relatives au sort de vos données après votre décès, et désigner la personne chargée de les exécuter (article 85 de la loi Informatique et Libertés)
Pour la prospection, le retrait s'exerce en un clic depuis le lien de désinscription figurant au bas de chaque message. Pour tous les autres droits, écrivez à contact@puwapi.com ou à GHARSALLI Abdurahmen (EI), 13 Rue de la Fraternité, 69150 Décines-Charpieu, France.
L'exercice de ces droits est gratuit. Nous vous répondons dans un délai d'un mois à compter de la réception de votre demande, porté à trois mois si elle est complexe ou si les demandes sont nombreuses — vous en êtes alors informé, motifs à l'appui, dans le premier mois. Nous pouvons vous demander une information complémentaire s'il existe un doute raisonnable sur votre identité, sans jamais exiger systématiquement une pièce d'identité. Si notre réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de la CNIL - 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
9. Sécurité
Nous mettons en œuvre les mesures suivantes, adaptées au risque :
- hébergement au sein de l'Union européenne, sur une infrastructure dédiée ;
- chiffrement de toutes les communications (HTTPS, TLS 1.2 au minimum, TLS 1.3 par défaut) ; les versions obsolètes du protocole sont refusées ;
- chiffrement au repos des données de messagerie (AES-256) ;
- mots de passe conservés sous forme d'empreinte cryptographique, jamais en clair, et blocage temporaire du compte après plusieurs échecs de connexion ;
- cloisonnement des données par organisation : les données d'un client ne sont jamais accessibles depuis le compte d'un autre ;
- comptes nominatifs, droits attribués par rôle, accès d'administration restreints aux seules personnes qui en ont besoin ;
- journalisation des connexions et des actions sensibles ;
- sauvegardes chiffrées quotidiennes des bases de données et des fichiers, avec test de restauration périodique.
L'authentification à deux facteurs sur les accès d'administration est en cours de déploiement et sera disponible courant août 2026 ; cette page sera mise à jour à sa mise en service.
10. Modifications
Cette politique peut être mise à jour. La date de dernière modification est indiquée en haut de page. En cas de modification substantielle, les abonnés actifs sont notifiés par email 30 jours avant l'entrée en vigueur.