Politique de confidentialité

Dernière mise à jour : 27 août 2026

Avisio permet à des professionnels de collecter des avis clients via des QR codes. Cette politique explique quelles données sont traitées, pour quelles finalités, pendant combien de temps, et comment exercer vos droits.

1. Qui est responsable de quoi

Le RGPD distingue le responsable de traitement, qui décide des finalités, et le sous-traitant, qui traite pour son compte.

  • Pour les réponses aux questionnaires : le professionnel qui crée et diffuse le questionnaire est responsable de traitement. Il décide des questions posées et de l'usage des coordonnées collectées. Avisio agit comme sous-traitant (art. 28 RGPD) et n'utilise jamais ces données pour son propre compte.
  • Pour les comptes clients de la plateforme : À COMPLÉTER est responsable de traitement.

Contact pour toute question : privacy@avisioapp.fr.

2. Données collectées et finalités

2.1 Répondants aux questionnaires

DonnéesFinalitéBase légale
Réponses aux questions, note attribuéeRestituer l'avis au professionnelConsentement (art. 6.1.a)
Nom, email, téléphone (si le questionnaire les demande)Permettre au professionnel de vous recontacterConsentement explicite, case à cocher non pré-cochée
Adresse IP hachée, user-agentÉviter les réponses en double et les abusIntérêt légitime — sécurité (art. 6.1.f)

L'adresse IP n'est jamais stockée en clair : elle est transformée par une fonction de hachage à clé secrète (HMAC-SHA256), non réversible.

2.2 Utilisateurs professionnels de la plateforme

DonnéesFinalitéBase légale
Nom, adresse email, mot de passe (haché)Création et sécurisation du compteExécution du contrat (art. 6.1.b)
Identifiants de facturation Stripe, statut d'abonnementGestion de l'abonnement et facturationExécution du contrat + obligation légale (art. 6.1.b et 6.1.c)
Journaux de connexion (date, IP, user-agent)Sécurité et détection d'accès frauduleuxIntérêt légitime (art. 6.1.f)

2.3 Ce que nous ne faisons pas

  • Aucune vente ni location de données à des tiers.
  • Aucun profilage publicitaire, aucune décision automatisée (art. 22 RGPD).
  • Aucune donnée de répondant n'est transmise aux services d'intelligence artificielle utilisés pour aider à rédiger les questionnaires.
  • Aucune donnée sensible au sens de l'article 9 (santé, opinions, orientation) n'est demandée ; il est interdit d'en collecter via les questionnaires.

3. Durées de conservation

Les données ne sont pas conservées indéfiniment. Les durées ci-dessous sont appliquées automatiquement par une purge quotidienne : au-delà, les enregistrements sont supprimés ou anonymisés de façon irréversible.

DonnéeDuréePoint de départTraitement à l'échéance
Compte utilisateur (nom, email, mot de passe chiffré)3 ansdernière connexion au compteSuppression
Sessions de connexion (jeton, adresse IP, user-agent)30 joursexpiration de la sessionSuppression
Jetons de vérification email et de réinitialisation7 joursexpiration du jetonSuppression
Réponses aux questionnaires3 ansdépôt de la réponseSuppression
Métadonnées techniques des réponses (IP hachée, user-agent)13 moisdépôt de la réponseAnonymisation
Coordonnées des clients finaux (nom, email, téléphone)3 anscollecte des coordonnéesSuppression
Statistiques de scan des QR codes (IP hachée, user-agent)13 moisscan du QR codeSuppression
Journal technique des événements de paiement12 moisréception de l'événementSuppression
Factures et pièces comptables10 ansclôture de l'exercice comptableSuppression

La suppression d'un compte entraîne la suppression en cascade de ses campagnes, questionnaires, réponses et contacts, sous 30 jours au plus tard (délai lié aux sauvegardes chiffrées).

4. Destinataires et sous-traitants

Les données sont accessibles aux personnes habilitées de À COMPLÉTER, dans la limite de leurs fonctions, et aux sous-traitants suivants, tous liés par un accord de traitement conforme à l'article 28 :

Sous-traitantRôleLocalisation
Vercel Inc.Hébergement de l'application et journaux techniquesÉtats-Unis (clauses contractuelles types + DPF)
Hébergeur PostgreSQL managéBase de données applicativeUnion européenne
Stripe Payments Europe, Ltd.Paiement des abonnements et facturationIrlande (Union européenne)
Resend, Inc.Envoi des emails transactionnels (vérification, mot de passe)États-Unis (clauses contractuelles types)
OpenAI, Ireland Ltd. / Anthropic PBCGénération assistée de questionnaires. Aucune donnée de répondant ne leur est transmise.Union européenne / États-Unis (clauses contractuelles types)

Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le Data Privacy Framework.

5. Sécurité des données

Les mesures techniques et organisationnelles suivantes sont en place (art. 32) :

  • Chiffrement de tous les échanges en HTTPS/TLS, HSTS activé.
  • Base de données non exposée publiquement, accès restreint aux seuls services applicatifs et authentifié par identifiants dédiés.
  • Mots de passe hachés avec un algorithme à coût configurable, jamais réversibles.
  • Cloisonnement des données par compte : chaque requête est filtrée par identifiant d'utilisateur propriétaire.
  • Limitation du débit sur les points d'entrée publics et les tentatives de connexion.
  • En-têtes de sécurité HTTP stricts (CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  • Adresses IP hachées, jamais journalisées en clair.
  • Sauvegardes chiffrées et journalisation des accès administrateurs.

En cas de violation de données susceptible d'engendrer un risque pour vos droits, la CNIL est notifiée sous 72 heures et les personnes concernées sont informées sans délai (art. 33 et 34).

6. Vos droits

Vous disposez à tout moment des droits suivants :

  • Accès (art. 15) : obtenir une copie de vos données.
  • Rectification (art. 16) : corriger une donnée inexacte.
  • Effacement (art. 17) : demander la suppression de vos données.
  • Limitation (art. 18) et opposition (art. 21).
  • Portabilité (art. 20) : récupérer vos données dans un format structuré et lisible par machine.
  • Retrait du consentement (art. 7.3), à tout moment et aussi simplement qu'il a été donné.

Depuis votre espace Paramètres, vous pouvez exporter l'intégralité de vos données au format JSON et supprimer définitivement votre compte, sans passer par nous.

Pour les autres demandes, ou si vous êtes un répondant : privacy@avisioapp.fr. Nous répondons sous un mois (art. 12.3). Si votre demande porte sur les réponses à un questionnaire, nous la transmettons au professionnel responsable de ce questionnaire.

Vous pouvez également introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, 75007 Paris — cnil.fr/fr/plaintes.

7. Cookies

L'usage des cookies et traceurs est détaillé dans notre politique de cookies, où vous pouvez également revenir sur vos choix à tout moment.

8. Modifications

Cette politique peut évoluer. Toute modification substantielle est signalée aux utilisateurs par email ou par une notification dans l'application avant son entrée en vigueur.