Document légal

Politique de confidentialité

En vigueur depuis le 14 juin 2026.

GETBATCH SAS, éditrice du Service Plyq, accorde la plus grande importance à la protection de vos données personnelles. La présente politique décrit les données traitées, leurs finalités, leurs durées de conservation, leurs destinataires et les droits dont vous disposez, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés du 6 janvier 1978 modifiée.

1. Responsable du traitement

GETBATCH SAS, 27 avenue de la Colonne, 31500 Toulouse (RCS Toulouse 992 053 926) agit comme responsable du traitement pour les données collectées dans le cadre de la création et de la gestion des comptes Utilisateurs Pro (administration de la plateforme, facturation, support).

Pour les documents et données déposés par les Clients via le portail public, GETBATCH SAS agit comme sous-traitantau sens de l'article 28 du RGPD pour le compte de l'Utilisateur Pro, qui en reste responsable de traitement et garant de l'information préalable de ses Clients.

Aucun Délégué à la Protection des Données (DPO) n'a été désigné. Pour toute question relative au traitement de vos données, contactez support@plyq.fr.

2. Données collectées

2.1 Utilisateurs Pro

  • nom, prénom, adresse email professionnelle, mot de passe (haché avec bcrypt, jamais lisible) ;
  • nom de l'organisation, secteur d'activité ;
  • avatar (optionnel) ;
  • données de facturation gérées par Stripe (numéros de carte non stockés par Plyq) ;
  • journaux d'authentification (date, IP, navigateur) à des fins de sécurité ;
  • préférences de notifications, cadence de relances configurée, durée de rétention choisie pour son organisation.

2.2 Clients destinataires

  • nom et email du client renseignés par l'Utilisateur Pro ;
  • fichiers déposés via le portail (documents, justificatifs, formulaires, etc.) ;
  • journaux de dépôt (date, fichier, statut).

2.3 Visiteurs du site

  • statistiques d'audience anonymisées via Vercel Analytics (page consultée, pays, type de device) ;
  • aucun cookie publicitaire, aucun cookie de tracking tiers.

3. Finalités du traitement

  • fourniture et exploitation du Service (création de demandes, dépôt et validation de documents, export vers Drive) ;
  • authentification et sécurité des accès ;
  • facturation et gestion comptable (obligation légale) ;
  • relances automatiques des Clients pour les pièces manquantes ;
  • notification par email des évènements (dépôt, validation, complétion) ;
  • support technique et commercial ;
  • amélioration du Service via statistiques d'usage anonymisées ;
  • respect des obligations légales et lutte contre la fraude.

4. Bases légales

Les traitements reposent, selon le cas, sur :

  • exécution du contrat souscrit avec l'Utilisateur Pro (CGU + CGV) ;
  • intérêt légitime de l'Éditeur pour la sécurité, la prévention de la fraude et l'amélioration du Service ;
  • obligation légale pour la conservation des données comptables et factures ;
  • consentement exprès pour les fonctionnalités optionnelles activées par l'utilisateur (intégrations Google Drive / OneDrive).

5. Hébergement et localisation des données

Les données sont hébergées dans l'Union européenne :

  • application web : Vercel Inc., infrastructure cloud avec serveurs en Europe ;
  • base de données et fichiers : Supabase, datacenter Amazon Web Services eu-central-1 situé à Frankfurt, Allemagne.

Aucun transfert vers un pays hors Union européenne n'est effectué dans le cadre normal du Service. Certains sous-traitants techniques (Stripe, Resend) peuvent traiter des métadonnées (email, identifiant client) depuis des infrastructures situées partiellement hors UE, sous clauses contractuelles types validées par la Commission européenne.

6. Durées de conservation

  • Compte Utilisateur Pro : tant que le compte est actif. Suppression définitive dans les 30 jours suivant la résiliation, sauf obligation légale (factures : 10 ans).
  • Documents déposés par les Clients: selon la durée de rétention configurée par l'organisation (Découverte 6 mois, Solo 12 mois, Pro 24 mois, Team illimité par défaut, modifiable par l'administrateur). Au-delà de cette durée, les fichiers sont automatiquement supprimés du stockage et de la base par un traitement programmé mensuel.
  • Journaux techniques: 12 mois maximum pour les logs d'authentification et de sécurité.
  • Données de facturation: 10 ans à compter de l'émission, conformément aux obligations comptables.
  • Tokens API: conservés tant qu'ils ne sont pas révoqués ou expirés. Les tokens révoqués sont conservés à l'état hashé pour audit pendant 90 jours.

7. Sous-traitants et destinataires

Les destinataires des données sont strictement limités aux acteurs suivants :

  • Vercel Inc. : hébergement de l'application web (UE) ;
  • Supabase Inc. : base de données et stockage des fichiers (UE, Frankfurt) ;
  • Stripe Payments Europe Ltd. : traitement des paiements (UE, certifié PCI-DSS) ;
  • Resend Inc. : envoi des emails transactionnels ;
  • Google Ireland Ltd. / Microsoft Ireland Operations Ltd. : uniquement si l'Utilisateur Pro active l'intégration Drive / OneDrive, pour pousser des fichiers vers son propre compte ;
  • Sentry GmbH : outil optionnel de monitoring des erreurs prod (uniquement si activé par l'éditeur ; ne capte aucune donnée personnelle ou contenu de fichier).

L'ensemble de ces sous-traitants sont liés à GETBATCH SAS par un contrat de sous-traitance incluant les garanties RGPD applicables (Article 28).

8. Sécurité

L'Éditeur met en œuvre les mesures techniques et organisationnelles nécessaires pour garantir la sécurité des données :

  • chiffrement en transit (TLS 1.2 minimum) sur tous les échanges ;
  • chiffrement au repos des fichiers stockés (AES-256) ;
  • cloisonnement strict par organisation (Row-Level Security côté base) ;
  • authentification renforcée (mots de passe hashés bcrypt, sessions signées) ;
  • limitation de débit (rate limiting) sur l'API publique pour prévenir les abus ;
  • journalisation des accès et événements critiques ;
  • politique de moindre privilège pour les accès administrateurs ;
  • sauvegardes quotidiennes de la base de données.

En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, l'Éditeur notifiera la CNIL dans les 72 heures et informera les personnes concernées dans les meilleurs délais.

9. Droits des personnes concernées

Vous disposez, à tout moment, des droits suivants sur vos données :

  • droit d'accès aux données vous concernant ;
  • droit de rectification en cas d'inexactitude ;
  • droit à l'effacement (« droit à l'oubli ») ;
  • droit à la limitation du traitement ;
  • droit à la portabilité des données dans un format structuré ;
  • droit d'opposition au traitement pour motif légitime ;
  • droit de définir des directives relatives au sort de vos données après votre décès.

Pour exercer ces droits, contactez support@plyq.fr. Une réponse vous sera apportée dans un délai maximum d'un mois.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

10. Cookies

Plyq utilise uniquement des cookies strictement nécessaires au fonctionnement du Service :

  • cookies de session (authentification) ;
  • cookie de préférence de session (durée 1 heure à 30 jours selon la durée de session choisie).

Aucun cookie de tracking publicitaire, aucun cookie tiers et aucune empreinte numérique ne sont déposés. La mesure d'audience est réalisée avec Vercel Analytics, sans cookie et de manière anonymisée.

11. Modifications de la politique

L'Éditeur peut faire évoluer la présente politique pour refléter les évolutions du Service ou de la réglementation. Les modifications substantielles seront notifiées par email aux Utilisateurs Pro. La date d'effet est indiquée en haut du document.

Une question sur ce document ? support@plyq.fr