Politique de confidentialité

Dernière mise à jour : 20 septembre 2026.

1. Deux rôles bien distincts

Elni Consulting SRL intervient dans deux rôles différents, qui n'emportent pas les mêmes obligations :

  • Responsable de traitement pour les données du compte : celles des personnes qui s'inscrivent, se connectent et échangent avec l'assistance. Ces traitements sont décrits aux articles 2 à 6.
  • Sous-traitant pour tout ce que vous saisissez dans votre espace : vos clients, vos contacts, vos documents, vos salariés. Vous en êtes le responsable de traitement ; nous n'agissons que sur vos instructions. Voir l'annexe.

2. Données traitées comme responsable

CatégorieDonnéesFinalitéBase légale
CompteNom, prénom, e-mail, mot de passe (haché), photo, langue, thèmeCréer et gérer votre accèsExécution du contrat
EspaceNom de l'organisation, identifiant d'espace, planFournir le service et le cloisonnerExécution du contrat
Validation d'inscriptionDemande d'ouverture, date, décisionEmpêcher les inscriptions abusives pendant la bêtaIntérêt légitime (sécurité du service)
SécuritéJetons de session, adresse IP, journaux techniquesAuthentifier, détecter les abus, diagnostiquer les pannesIntérêt légitime
AssistanceContenu de vos messages et coordonnéesRépondre à vos demandesExécution du contrat
ComptabilitéDonnées de facturation, une fois le service payantTenir la comptabilité de l'ÉditeurObligation légale

Aucune donnée n'est vendue, louée ou cédée à des tiers, et aucun profilage publicitaire n'est effectué. Aucune décision produisant des effets juridiques n'est prise sur une base exclusivement automatisée.

3. Durées de conservation

Compte et contenu de l'espaceToute la durée du contrat, puis 30 jours après la résiliation (fenêtre d'export et de rétractation), avant suppression définitive
Demande d'inscription refusée30 jours, puis suppression
Jetons de renouvellement de session7 jours au maximum ; révoqués immédiatement à la déconnexion
Journaux techniques et de sécurité12 mois au maximum
SauvegardesRotation de 30 jours : une donnée supprimée disparaît des sauvegardes au terme de ce cycle
Pièces comptables7 ans, conformément au droit comptable et fiscal belge

4. Destinataires et sous-traitants ultérieurs

Les données sont accessibles aux seules personnes de Elni Consulting SRL qui en ont besoin. Le service fait appel au nombre minimum de tiers, listés ici :

TiersRôleDonnées transmisesLocalisation
Elni Consulting SRLHébergement et exploitationToutesBelgique
OpenStreetMap / NominatimConversion d'une adresse en coordonnées, à votre demandeL'adresse saisie, sans identité associéeUnion européenne
Open-MeteoMétéo d'un lieu de prestation, si le module est activéCoordonnées géographiques uniquementUnion européenne

Deux cas dépendent entièrement de vous, parce qu'ils utilisent vos propres comptes :

  • Envoi d'e-mails : les messages partent de votre propre serveur SMTP, que vous configurez. Nous ne sommes pas l'expéditeur et votre fournisseur reste le vôtre.
  • Assistant IA : il n'est actif que si vous renseignez votre clé chez un fournisseur (par exemple Anthropic ou OpenAI). Dans ce cas, les données que vous soumettez à l'assistant sont transmises à ce fournisseur, y compris hors de l'Union européenne selon celui que vous choisissez. Sans clé configurée, aucune donnée ne sort à ce titre.

5. Transferts hors Union européenne

Par défaut, aucun transfert hors de l'Union européenne n'a lieu : l'hébergement est belge et les services tiers utilisés sont européens. Le seul transfert possible résulte de l'activation, par vous, d'un fournisseur d'IA non européen — auquel cas il relève de votre décision et des conditions de ce fournisseur.

6. Sécurité

Les mesures techniques et organisationnelles en place comprennent notamment :

  • chiffrement des échanges en HTTPS ;
  • cloisonnement strict des espaces : chaque requête est filtrée par espace au niveau de la couche de données, et ce filtre est vérifié par des tests automatisés ;
  • mots de passe stockés hachés (bcrypt), jamais en clair ni réversibles ;
  • sessions par cookies httpOnly, rotation et révocation des jetons, protection contre la falsification de requête (CSRF) ;
  • contrôle des permissions sur chaque point d'entrée de l'API ;
  • limitation du débit des tentatives de connexion ;
  • restriction des types de fichiers téléversés ;
  • sauvegardes régulières et journalisation des accès techniques.

En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, l'Éditeur notifie l'Autorité de protection des données (APD) dans les 72 heures et informe les clients concernés sans délai injustifié.

7. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus par les articles 15 à 22 du RGPD. La plupart s'exercent directement dans le service : vos informations sont modifiables dans votre profil, et vos données sont exportables.

Pour toute demande, écrivez à [email protected] ou à Elni Consulting SRL, Rue Grande Coyarde 7, 1367 Ramillies, Belgique. Une réponse est apportée dans un délai d'un mois. Une preuve d'identité peut être demandée en cas de doute raisonnable.

Si vous êtes le client d'un utilisateur de Elnihub (par exemple si votre nom figure dans son fichier clients), adressez-vous directement à lui : il est le responsable de ce traitement. Nous lui transmettrons votre demande si elle nous parvient.

Vous pouvez introduire une réclamation auprès de l'autorité de contrôle : Autorité de protection des données (APD), Rue de la Presse 35, 1000 Bruxelles https://www.autoriteprotectiondonnees.be.

8. Cookies

Le service n'utilise que des cookies strictement nécessaires à son fonctionnement, sans traceur publicitaire ni mesure d'audience. Le détail figure sur la page cookies.

9. Délégué à la protection des données

La désignation d'un délégué à la protection des données n'est pas requise au regard de l'article 37 du RGPD. Les demandes relatives aux données personnelles sont traitées par la gérance, à [email protected].

10. Modification

Toute modification substantielle de la présente politique est notifiée par e-mail ou dans le service au moins trente jours avant son entrée en vigueur.


Annexe — Accord de sous-traitance (article 28 RGPD)

La présente annexe s'applique aux données personnelles que vous traitez dans votre espace. Elle vous lie, en qualité de responsable de traitement, à Elni Consulting SRL, en qualité de sous-traitant. Elle est conclue du seul fait de l'utilisation du service et ne nécessite pas de signature séparée ; un document signé peut être obtenu sur demande.

A. Objet, durée et nature

Objet : l'hébergement et le traitement des données nécessaires à la fourniture du service de gestion. Durée : celle du contrat, augmentée des délais de conservation de l'article 3. Nature : collecte, enregistrement, organisation, conservation, consultation, export et suppression.

B. Catégories de personnes et de données

  • Personnes : vos clients et prospects, leurs contacts, vos fournisseurs, vos collaborateurs et vos utilisateurs.
  • Données : identité, coordonnées, données professionnelles et contractuelles, documents, échanges, temps de travail et présences si vous activez ces modules, données financières.
  • Catégories particulières : le service n'est pas conçu pour traiter des données sensibles au sens de l'article 9 du RGPD (santé, convictions, biométrie). Si vous en saisissez, vous en assumez seul la licéité et les mesures complémentaires.

C. Engagements du sous-traitant

  • ne traiter les données que sur vos instructions documentées, dont ce contrat constitue l'instruction initiale ;
  • garantir la confidentialité des personnes autorisées à traiter les données ;
  • mettre en œuvre les mesures de sécurité de l'article 6, et vous notifier toute violation dans les meilleurs délais afin que vous puissiez remplir vos propres obligations ;
  • vous aider, dans la mesure du possible, à répondre aux demandes d'exercice de droits et à vos obligations des articles 32 à 36 du RGPD ;
  • tenir un registre des catégories de traitements effectués pour votre compte ;
  • mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre un audit raisonnable, sur préavis, à vos frais et sans compromettre la sécurité des autres clients.

D. Sous-traitants ultérieurs

Vous autorisez de façon générale le recours aux sous-traitants ultérieurs listés à l'article 4. Tout ajout ou remplacement vous est notifié au moins trente jours à l'avance ; vous pouvez vous y opposer en résiliant sans frais pendant ce délai.

E. Sort des données en fin de contrat

À la fin du contrat, vous exportez vos données pendant trente jours. À l'issue de ce délai, elles sont supprimées des systèmes de production, puis des sauvegardes au terme du cycle de rotation de trente jours — sauf obligation légale de conservation.