1. Responsable du traitement
SociétéAthivia Labs SAS
SIREN104 290 911 R.C.S. Metz
AdresseCentre d'Affaires - 29 Rue de Sarre, 57070 Metz, France
Conformément au Règlement général sur la protection des données (RGPD, UE 2016/679) et à la loi Informatique et Libertés, Athivia Labs SAS s'engage à protéger la vie privée des utilisateurs. La présente politique décrit les traitements pour lesquels Athivia Labs SAS agit en qualité de responsable du traitement, c'est-à-dire les données relatives à ses clients et aux visiteurs de ses sites. Les données des utilisateurs finaux des applications de nos clients, traitées par Tracya en qualité de sous-traitant, sont régies par le Contrat de traitement des données (CTD), accessible sur tracya.io.
Langue faisant foi. La présente politique existe en français et en anglais. En cas de divergence d'interprétation entre les deux versions, la version française prévaut.
2. Données collectées et bases légales
Données de compte
DonnéesAdresse e-mail, mot de passe haché (bcrypt), date de création du compte, statut de vérification de l'e-mail.
Base légaleExécution du contrat (art. 6.1.b RGPD)
ConservationDurée du compte, puis 3 ans après suppression
Données d'authentification et de sécurité
DonnéesJetons JWT (jeton d'accès de courte durée, jeton de rafraîchissement httpOnly stocké haché), journaux de connexion, historique des échecs de connexion, statut de la double authentification.
Base légaleIntérêt légitime, sécurité (art. 6.1.f RGPD)
ConservationJeton de rafraîchissement : 30 jours. Journaux de sécurité : 90 jours.
Données d'abonnement et de facturation
DonnéesFormule active (Indie / Growth / Scale), statut de l'abonnement, date de facturation, identifiant client Stripe. Les données de carte bancaire sont traitées exclusivement par Stripe : nous n'y avons pas accès.
Base légaleExécution du contrat et obligation légale (art. 6.1.b et 6.1.c RGPD)
Conservation10 ans (obligation comptable)
Données des parcours d'onboarding
DonnéesParcours créés par le client : sélecteurs CSS, titres et contenus des étapes, types de composants, paramètres de placement. Aucune donnée personnelle d'utilisateur final n'y est stockée par Tracya.
Base légaleExécution du contrat (art. 6.1.b RGPD)
ConservationDurée de l'abonnement, puis 30 jours après résiliation
Données analytics du widget (événements des utilisateurs finaux)
DonnéesÉvénements de parcours : étape démarrée, étape vue, étape complétée, parcours complété, parcours abandonné, avec horodatage. Chaque événement est rattaché à l'identifiant du projet et à un identifiant de visiteur pseudonyme : un UUID généré aléatoirement, stable par visiteur et par projet, stocké dans le navigateur de l'utilisateur final. Cet identifiant n'est relié à aucune identité. Aucun nom, e-mail ou adresse IP n'est collecté.
Rôle et base légaleTracya agit ici en qualité de sous-traitant pour le compte de ses clients, responsables de traitement. La base légale et, le cas échéant, le recueil du consentement des utilisateurs finaux relèvent du client. Ce traitement est régi par le CTD.
Conservation13 mois glissants
Données de l'extension navigateur
DonnéesJeton d'authentification de l'extension (longue durée, révocable), identifiant du projet actif. Stockés localement dans chrome.storage.local sur l'appareil de l'utilisateur. Jamais transmis à des tiers.
Base légaleExécution du contrat (art. 6.1.b RGPD)
ConservationJusqu'à la révocation du jeton depuis le tableau de bord Tracya ou la désinstallation de l'extension.
E-mails transactionnels
DonnéesAdresse e-mail utilisée pour les messages liés au compte : vérification d'e-mail, réinitialisation de mot de passe, confirmations d'abonnement, notifications de service.
Base légaleExécution du contrat (art. 6.1.b RGPD)
ConservationDurée du compte
Précision sur l'extension : l'extension navigateur Tracya (Chrome, Edge, Firefox) injecte une interface visuelle de Builder uniquement sur le domaine de l'application web du client, et seulement lorsque le Builder est explicitement activé par l'utilisateur. L'extension ne lit, n'enregistre, n'intercepte ni ne transmet aucun contenu des pages visitées par le navigateur. Elle communique exclusivement avec api.tracya.io. Aucune donnée des utilisateurs finaux de l'application du client n'est collectée par l'extension.
3. Cookies et traceurs
Sur tracya.io et app.tracya.io, nous utilisons uniquement des traceurs nécessaires au fonctionnement du service. Aucun cookie publicitaire, de profilage ou d'analyse d'audience tierce n'est utilisé.
of_refresh_token
TypeCookie httpOnly, Secure, SameSite=Lax (tableau de bord uniquement)
FinalitéMaintien de la session authentifiée du tableau de bord. Renouvellement silencieux du jeton d'accès.
Durée30 jours
ConsentementNon requis (strictement nécessaire)
Stripe
TypeTraceur de paiement (Stripe Payments Europe, Limited)
FinalitéSécurisation des transactions de paiement et prévention de la fraude.
DuréeSession / selon la politique de Stripe
ConsentementNon requis (strictement nécessaire à l'exécution du contrat)
Le widget Tracya, installé par nos clients sur leurs propres applications, inscrit dans le navigateur de l'utilisateur final : un identifiant de visiteur pseudonyme (voir section 2) et des marqueurs d'affichage des parcours (parcours déjà vu, parcours vu dans la session), qui ne sont pas transmis à nos serveurs. L'information des utilisateurs finaux et, lorsque la réglementation l'exige (article 82 de la loi Informatique et Libertés), le recueil de leur consentement relèvent du client, en sa qualité de responsable de traitement de son application. Le CTD précise cette répartition des rôles.
4. Sous-traitants et transferts internationaux
Nous faisons appel aux sous-traitants suivants pour fournir le service. Chacun présente des garanties contractuelles conformes au RGPD.
Rôle : Hébergement du backend, base de données PostgreSQL, fichiers statiques frontend
Garanties : Aucun transfert hors UE
Rôle : Envoi des e-mails transactionnels (SMTP)
Garanties : Aucun transfert hors UE
Rôle : Traitement des paiements, gestion des abonnements. Entité cocontractante pour un compte domicilié en France ; Stripe Technology Europe, Limited peut être partie additionnelle selon les services. Le traitement peut impliquer Stripe, Inc. (États-Unis).
Garanties : Tout transfert éventuel vers les États-Unis est encadré par le EU-U.S. Data Privacy Framework et/ou les clauses contractuelles types
5. Sécurité
- Communications chiffrées (HTTPS/TLS).
- Mots de passe hachés avec bcrypt.
- Jetons d'accès JWT de courte durée (15 minutes).
- Jetons de rafraîchissement à rotation automatique, stockés hachés en base.
- Double authentification optionnelle (TOTP) avec codes de récupération.
- Journalisation des événements de sécurité (connexion, déconnexion, tentatives échouées).
- Limitation de débit globale par adresse IP.
6. Synthèse des bases légales
Le tableau ci-dessous récapitule chaque activité de traitement, sa base légale au titre de l'article 6 du RGPD et la durée de conservation applicable.
| Traitement |
Base légale (art. 6 RGPD) |
Conservation |
| Gestion du compte |
Art. 6.1.b - Exécution du contrat |
Durée du compte + 3 ans |
| Paiement & facturation |
Art. 6.1.b - Exécution du contrat
Art. 6.1.c - Obligation légale (droit comptable français)
|
10 ans |
| Analytics de parcours (utilisateurs finaux) |
Rôle de sous-traitant : base légale déterminée par le client, voir CTD |
13 mois glissants |
| Journaux de sécurité |
Art. 6.1.f - Intérêt légitime (détection des fraudes et intrusions) |
90 jours |
| E-mails transactionnels |
Art. 6.1.b - Exécution du contrat |
Durée du compte |
| Stockage du jeton d'extension |
Art. 6.1.b - Exécution du contrat |
Jusqu'à révocation ou désinstallation |
| Cookie de session du tableau de bord |
Strictement nécessaire, article 82 de la loi Informatique et Libertés (exempté de consentement) |
30 jours |
Intérêt légitime : pour chaque traitement fondé sur l'article 6.1.f, une mise en balance a été réalisée afin de vérifier que notre intérêt légitime ne prévaut pas sur les droits et libertés fondamentaux des personnes concernées. Vous pouvez vous opposer à tout moment à un traitement fondé sur l'intérêt légitime (art. 21 RGPD) en écrivant à support@tracya.io.
7. Vos droits (RGPD)
Au titre du RGPD, vous disposez des droits suivants :
Droit d'accès (art. 15)
Obtenir une copie de vos données personnelles.
Droit de rectification (art. 16)
Corriger des données inexactes ou incomplètes.
Droit à l'effacement (art. 17)
Demander la suppression de vos données, sous réserve des obligations légales de conservation.
Droit à la limitation (art. 18)
Demander la suspension du traitement de vos données.
Droit à la portabilité (art. 20)
Recevoir vos données dans un format structuré et lisible par machine.
Droit d'opposition (art. 21)
Vous opposer à un traitement fondé sur l'intérêt légitime.
Droit de retirer votre consentement
À tout moment, sans remettre en cause la licéité du traitement antérieur.
Pour exercer vos droits, contactez-nous à support@tracya.io. Nous répondons dans un délai maximal de 30 jours.
Si notre réponse ne vous satisfait pas, vous pouvez adresser une réclamation à la CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France.
8. Modifications
La présente politique peut être mise à jour. En cas de modification substantielle, nous vous en informons par e-mail. La date de dernière mise à jour figure en haut de cette page.
9. Contact
Pour toute question relative à la présente politique ou pour exercer vos droits : support@tracya.io