Politique de confidentialité
Dernière mise à jour : 20 septembre 2026.
1. Deux rôles bien distincts
Elni Consulting SRL intervient dans deux rôles différents, qui n'emportent pas les mêmes obligations :
- Responsable de traitement pour les données du compte : celles des personnes qui s'inscrivent, se connectent et échangent avec l'assistance. Ces traitements sont décrits aux articles 2 à 6.
- Sous-traitant pour tout ce que vous saisissez dans votre espace : vos clients, vos contacts, vos documents, vos salariés. Vous en êtes le responsable de traitement ; nous n'agissons que sur vos instructions. Voir l'annexe.
2. Données traitées comme responsable
| Catégorie | Données | Finalité | Base légale |
|---|---|---|---|
| Compte | Nom, prénom, e-mail, mot de passe (haché), photo, langue, thème | Créer et gérer votre accès | Exécution du contrat |
| Espace | Nom de l'organisation, identifiant d'espace, plan | Fournir le service et le cloisonner | Exécution du contrat |
| Validation d'inscription | Demande d'ouverture, date, décision | Empêcher les inscriptions abusives pendant la bêta | Intérêt légitime (sécurité du service) |
| Sécurité | Jetons de session, adresse IP, journaux techniques | Authentifier, détecter les abus, diagnostiquer les pannes | Intérêt légitime |
| Assistance | Contenu de vos messages et coordonnées | Répondre à vos demandes | Exécution du contrat |
| Comptabilité | Données de facturation, une fois le service payant | Tenir la comptabilité de l'Éditeur | Obligation légale |
Aucune donnée n'est vendue, louée ou cédée à des tiers, et aucun profilage publicitaire n'est effectué. Aucune décision produisant des effets juridiques n'est prise sur une base exclusivement automatisée.
3. Durées de conservation
| Compte et contenu de l'espace | Toute la durée du contrat, puis 30 jours après la résiliation (fenêtre d'export et de rétractation), avant suppression définitive |
|---|---|
| Demande d'inscription refusée | 30 jours, puis suppression |
| Jetons de renouvellement de session | 7 jours au maximum ; révoqués immédiatement à la déconnexion |
| Journaux techniques et de sécurité | 12 mois au maximum |
| Sauvegardes | Rotation de 30 jours : une donnée supprimée disparaît des sauvegardes au terme de ce cycle |
| Pièces comptables | 7 ans, conformément au droit comptable et fiscal belge |
4. Destinataires et sous-traitants ultérieurs
Les données sont accessibles aux seules personnes de Elni Consulting SRL qui en ont besoin. Le service fait appel au nombre minimum de tiers, listés ici :
| Tiers | Rôle | Données transmises | Localisation |
|---|---|---|---|
| Elni Consulting SRL | Hébergement et exploitation | Toutes | Belgique |
| OpenStreetMap / Nominatim | Conversion d'une adresse en coordonnées, à votre demande | L'adresse saisie, sans identité associée | Union européenne |
| Open-Meteo | Météo d'un lieu de prestation, si le module est activé | Coordonnées géographiques uniquement | Union européenne |
Deux cas dépendent entièrement de vous, parce qu'ils utilisent vos propres comptes :
- Envoi d'e-mails : les messages partent de votre propre serveur SMTP, que vous configurez. Nous ne sommes pas l'expéditeur et votre fournisseur reste le vôtre.
- Assistant IA : il n'est actif que si vous renseignez votre clé chez un fournisseur (par exemple Anthropic ou OpenAI). Dans ce cas, les données que vous soumettez à l'assistant sont transmises à ce fournisseur, y compris hors de l'Union européenne selon celui que vous choisissez. Sans clé configurée, aucune donnée ne sort à ce titre.
5. Transferts hors Union européenne
Par défaut, aucun transfert hors de l'Union européenne n'a lieu : l'hébergement est belge et les services tiers utilisés sont européens. Le seul transfert possible résulte de l'activation, par vous, d'un fournisseur d'IA non européen — auquel cas il relève de votre décision et des conditions de ce fournisseur.
6. Sécurité
Les mesures techniques et organisationnelles en place comprennent notamment :
- chiffrement des échanges en HTTPS ;
- cloisonnement strict des espaces : chaque requête est filtrée par espace au niveau de la couche de données, et ce filtre est vérifié par des tests automatisés ;
- mots de passe stockés hachés (bcrypt), jamais en clair ni réversibles ;
- sessions par cookies
httpOnly, rotation et révocation des jetons, protection contre la falsification de requête (CSRF) ; - contrôle des permissions sur chaque point d'entrée de l'API ;
- limitation du débit des tentatives de connexion ;
- restriction des types de fichiers téléversés ;
- sauvegardes régulières et journalisation des accès techniques.
En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, l'Éditeur notifie l'Autorité de protection des données (APD) dans les 72 heures et informe les clients concernés sans délai injustifié.
7. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus par les articles 15 à 22 du RGPD. La plupart s'exercent directement dans le service : vos informations sont modifiables dans votre profil, et vos données sont exportables.
Pour toute demande, écrivez à [email protected] ou à Elni Consulting SRL, Rue Grande Coyarde 7, 1367 Ramillies, Belgique. Une réponse est apportée dans un délai d'un mois. Une preuve d'identité peut être demandée en cas de doute raisonnable.
Si vous êtes le client d'un utilisateur de Elnihub (par exemple si votre nom figure dans son fichier clients), adressez-vous directement à lui : il est le responsable de ce traitement. Nous lui transmettrons votre demande si elle nous parvient.
Vous pouvez introduire une réclamation auprès de l'autorité de contrôle : Autorité de protection des données (APD), Rue de la Presse 35, 1000 Bruxelles — https://www.autoriteprotectiondonnees.be.
8. Cookies
Le service n'utilise que des cookies strictement nécessaires à son fonctionnement, sans traceur publicitaire ni mesure d'audience. Le détail figure sur la page cookies.
9. Délégué à la protection des données
La désignation d'un délégué à la protection des données n'est pas requise au regard de l'article 37 du RGPD. Les demandes relatives aux données personnelles sont traitées par la gérance, à [email protected].
10. Modification
Toute modification substantielle de la présente politique est notifiée par e-mail ou dans le service au moins trente jours avant son entrée en vigueur.
Annexe — Accord de sous-traitance (article 28 RGPD)
La présente annexe s'applique aux données personnelles que vous traitez dans votre espace. Elle vous lie, en qualité de responsable de traitement, à Elni Consulting SRL, en qualité de sous-traitant. Elle est conclue du seul fait de l'utilisation du service et ne nécessite pas de signature séparée ; un document signé peut être obtenu sur demande.
A. Objet, durée et nature
Objet : l'hébergement et le traitement des données nécessaires à la fourniture du service de gestion. Durée : celle du contrat, augmentée des délais de conservation de l'article 3. Nature : collecte, enregistrement, organisation, conservation, consultation, export et suppression.
B. Catégories de personnes et de données
- Personnes : vos clients et prospects, leurs contacts, vos fournisseurs, vos collaborateurs et vos utilisateurs.
- Données : identité, coordonnées, données professionnelles et contractuelles, documents, échanges, temps de travail et présences si vous activez ces modules, données financières.
- Catégories particulières : le service n'est pas conçu pour traiter des données sensibles au sens de l'article 9 du RGPD (santé, convictions, biométrie). Si vous en saisissez, vous en assumez seul la licéité et les mesures complémentaires.
C. Engagements du sous-traitant
- ne traiter les données que sur vos instructions documentées, dont ce contrat constitue l'instruction initiale ;
- garantir la confidentialité des personnes autorisées à traiter les données ;
- mettre en œuvre les mesures de sécurité de l'article 6, et vous notifier toute violation dans les meilleurs délais afin que vous puissiez remplir vos propres obligations ;
- vous aider, dans la mesure du possible, à répondre aux demandes d'exercice de droits et à vos obligations des articles 32 à 36 du RGPD ;
- tenir un registre des catégories de traitements effectués pour votre compte ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre un audit raisonnable, sur préavis, à vos frais et sans compromettre la sécurité des autres clients.
D. Sous-traitants ultérieurs
Vous autorisez de façon générale le recours aux sous-traitants ultérieurs listés à l'article 4. Tout ajout ou remplacement vous est notifié au moins trente jours à l'avance ; vous pouvez vous y opposer en résiliant sans frais pendant ce délai.
E. Sort des données en fin de contrat
À la fin du contrat, vous exportez vos données pendant trente jours. À l'issue de ce délai, elles sont supprimées des systèmes de production, puis des sauvegardes au terme du cycle de rotation de trente jours — sauf obligation légale de conservation.