Politique de confidentialité
Ce que nous faisons des données personnelles dans Ceertia, où elles sont stockées, qui peut y accéder, et les droits dont vous disposez. Écrite pour être lue, pas pour être subie.
Traduction de courtoisie. En cas de divergence, la version anglaise prévaut. Pour toute question en français : Privacy-EU@ornsoft.com.
1. Qui nous sommes, et comment nous joindre
Ceertia est un service logiciel exploité par OrNsoft Corporation (« OrNsoft », « nous »). OrNsoft Corporation est une société de droit de Floride dont le siège est situé 10800 Biscayne Blvd #988, Miami, Floride 33161, États-Unis.
Pour toute question sur cette politique, sur le traitement de vos données personnelles, ou pour exercer l’un des droits décrits ci-dessous, écrivez-nous à ceertia-privacy@ornsoft.com. Nous répondons à chaque demande qui arrive à cette adresse, et c’est la voie la plus rapide vers une personne capable d’agir.
Si vous êtes dans l’Espace économique européen ou au Royaume-Uni, vous pouvez aussi écrire à notre contact européen en matière de confidentialité : Privacy-EU@ornsoft.com. Pour les questions relatives à votre compte Ceertia qui ne concernent pas la confidentialité, notre équipe support est joignable à Support@OrNsoft.com ou au +1 888-808-9498, 24 heures sur 24.
Si vous êtes dans l’Espace économique européen, au Royaume-Uni ou en Suisse, vous avez également le droit d’introduire une réclamation auprès de votre autorité nationale de protection des données. Si vous êtes au Canada, vous pouvez saisir le Commissariat à la protection de la vie privée du Canada ou votre régulateur provincial. Nous préférerions avoir l’occasion de résoudre le problème d’abord, mais rien dans cette politique ne vous retire ce droit.
OrNsoft n’a pas encore désigné de représentant au titre de l’article 27 du RGPD. Lorsqu’un tel représentant est requis, nous le désignerons et publierons ses coordonnées ici ; dans l’intervalle, Privacy-EU@ornsoft.com est l’adresse pour les demandes de l’UE et du Royaume-Uni.
2. Ce que couvre cette politique, et le rôle que nous jouons
Cette politique couvre ceertia.com (notre site public) et ceertia.app (l’application Ceertia hébergée) lorsque vous créez et utilisez un compte directement chez nous. Elle décrit ce que nous faisons des données personnelles pour lesquelles OrNsoft est responsable du traitement — c’est-à-dire que nous décidons pourquoi et comment elles sont traitées.
Elle ne couvre pas le cas où Ceertia est utilisé par une organisation qui a son propre contrat avec nous et ses propres instructions sur les données qu’elle place dans la plateforme. Dans ce cas, OrNsoft agit en tant que sous-traitant pour le compte de cette organisation, celle-ci est responsable du traitement, et c’est sa propre politique de confidentialité — non celle-ci — qui explique ce qu’il advient des données. Nos obligations dans ce cadre sont fixées par l’accord de traitement des données que nous signons avec le client.
Elle ne couvre pas non plus les installations on-premise. Ceertia peut être installé sur les serveurs du client et servi depuis son propre domaine. Dans ce cadre, le client héberge le logiciel et détient les données, et le client est responsable du traitement au titre de sa propre politique. OrNsoft n’a aucun accès aux documents traités là-bas. L’installation nous envoie toutefois un petit volume d’informations de licence et de comptage, décrit à la section 7.3.
Si vous n’êtes pas sûr du cas qui s’applique à vous, demandez-nous à ceertia-privacy@ornsoft.com et nous vous le dirons.
3. Les données que nous collectons
Nous collectons les catégories de données personnelles suivantes.
- Données de compte et d’identité. Votre nom, votre adresse email professionnelle, votre mot de passe (stocké uniquement sous forme de hachage salé), le nom de votre société ou organisation, votre fonction si vous la renseignez, et le pays depuis lequel vous nous indiquez opérer.
- Contenus que vous soumettez. Documents, fichiers, images, textes et tout autre élément que vous téléversez dans Ceertia ou générez à l’intérieur, ainsi que les résultats que Ceertia produit à partir de ces éléments. Ces contenus peuvent eux-mêmes contenir des données personnelles vous concernant ou concernant d’autres personnes — voir la section 10.
- Enregistrements d’usage. Les traces de ce que vous avez fait dans la plateforme : fonctionnalités utilisées, traitements exécutés, volumes traités, horodatages, et les choix de configuration rattachés à votre compte ou à votre espace de travail.
- Informations de paiement. Nom et adresse de facturation, identifiants fiscaux, plan et historique de factures. Les numéros de carte sont traités par nos prestataires de paiement conformément à PCI DSS et ne sont jamais stockés sur nos systèmes. La liste à jour des prestataires de paiement est disponible sur demande à ceertia-privacy@ornsoft.com.
- Correspondance avec le support. Emails, messages de chat et tickets que vous nous envoyez, ainsi que nos réponses et toute pièce jointe.
- Données techniques. Adresse IP, type de navigateur et d’appareil, système d’exploitation, paramètres de langue, et les journaux que nos serveurs génèrent lorsque votre navigateur ou un client API s’y connecte.
- Cookies. Deux cookies strictement nécessaires dans l’application, et Google Analytics sur le site si vous y consentez. Voir la section 14.
- Données analytiques. Mesures agrégées et pseudonymisées de la façon dont le site et la plateforme sont utilisés.
- Informations sensibles reçues de façon incidente. Nous ne demandons pas de données sensibles, mais les documents que vous soumettez peuvent en contenir. Voir ci-dessous.
3.1 Informations sensibles
Nous ne sollicitons pas de données relevant des catégories particulières (données révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, les données génétiques ou biométriques, les données de santé, ou les données concernant la vie sexuelle ou l’orientation sexuelle), et nous ne les utilisons pas pour établir des profils ni pour prendre des décisions concernant qui que ce soit.
Lorsque de telles données apparaissent dans un document que vous soumettez, elles sont traitées uniquement en tant que partie de ce document, pour la finalité pour laquelle vous l’avez soumis, et elles sont supprimées lorsque le document est supprimé. Elles ne sont jamais isolées, indexées comme attribut sensible, ni utilisées pour une finalité secondaire.
3.2 Âge
Ceertia est un produit professionnel et les comptes sont réservés aux personnes de 18 ans ou plus. Lorsque nous demandons une date de naissance pour le confirmer, nous la vérifions puis nous l’écartons, en ne conservant que le fait que la vérification a été passée.
4. Pourquoi nous les utilisons, sur quelle base légale, et pour combien de temps
| Finalité | Ce que nous utilisons | Base légale (RGPD / UK GDPR) | Durée de conservation |
|---|---|---|---|
| Fournir le service Ceertia | Données de compte, contenus, enregistrements d’usage, données techniques | Exécution d’un contrat (art. 6(1)(b)) | Pendant la durée de la relation et 2 ans après. Les contenus sont supprimés plus tôt sur votre instruction, à la clôture du compte, ou selon le calendrier d’expiration des crédits prévu par les conditions d’utilisation, selon lequel un compte à crédits expirés est bloqué après 90 jours et définitivement supprimé après 120 |
| Gérer les essais et les évaluations | Données de compte, enregistrements d’usage, contenus | Intérêts légitimes — évaluer l’adéquation et gérer l’essai (art. 6(1)(f)) | Jusqu’à la fin de l’essai, puis selon les règles de conservation ci-dessous |
| Détecter et prévenir les usages abusifs ou illicites | Contenus, enregistrements d’usage, données techniques | Intérêts légitimes — protéger le service et ses utilisateurs (art. 6(1)(f)) ; obligation légale le cas échéant (art. 6(1)(c)) | Traces d’un incident confirmé : 24 mois |
| Sécurité, disponibilité et investigation d’incidents | Données techniques, journaux | Intérêts légitimes — sécuriser le service (art. 6(1)(f)) | Journaux serveur et d’accès : 12 mois |
| Analytique produit et amélioration | Données d’usage agrégées et pseudonymisées | Intérêts légitimes (art. 6(1)(f)) ; consentement lorsque des cookies sont impliqués (art. 6(1)(a)) | 26 mois |
| Facturation et pièces comptables | Informations de paiement, données de compte | Exécution d’un contrat (art. 6(1)(b)) ; obligation légale (art. 6(1)(c)) | 7 ans, comme l’exigent le droit fiscal et comptable |
| Répondre aux demandes de support | Correspondance support, données de compte | Exécution d’un contrat (art. 6(1)(b)) ; intérêts légitimes (art. 6(1)(f)) | 1 an après la clôture du ticket |
| Communications marketing | Nom, email, préférences marketing | Consentement (art. 6(1)(a)) | Jusqu’à votre désinscription ou opposition, et une courte période ensuite pour honorer la demande |
| Constater, exercer ou défendre des droits en justice | Ce qui est pertinent pour la réclamation | Intérêts légitimes (art. 6(1)(f)) ; obligation légale (art. 6(1)(c)) | Pendant la durée de la prescription |
Lorsque nous nous fondons sur les intérêts légitimes, nous avons mis en balance notre intérêt et vos droits et libertés et conclu que le traitement est proportionné. Vous pouvez nous demander un résumé de cette analyse à tout moment.
Une fois la durée de conservation écoulée, les données sont supprimées ou anonymisées de façon irréversible. Les sauvegardes suivent un cycle glissant et purgent les données supprimées sous 90 jours.
5. Analyse automatisée des comptes et des contenus
Pour maintenir la sécurité de la plateforme et gérer les essais de façon sensée, nous exécutons des contrôles automatisés sur des signaux tels que les schémas d’usage, les noms de fichiers, les métadonnées de compte et les messages de support. Ces contrôles servent à identifier les comptes susceptibles de bénéficier d’un essai accompagné, et à signaler des contenus ou comportements susceptibles de contrevenir à nos conditions d’usage acceptable.
Un signalement automatisé n’est pas une décision. Lorsque le signalement concerne autre chose qu’un contenu manifestement illicite, une personne chez OrNsoft l’examine avant toute mesure contre un compte. La suspension automatique sans revue humaine est réservée aux contenus illicites de façon manifeste.
5.1 Données sensibles dans les signalements
Un signalement peut occasionnellement laisser entendre quelque chose sur une caractéristique sensible — par exemple lorsque le contenu examiné concerne une caractéristique protégée. Lorsque cela se produit dans l’EEE ou au Royaume-Uni, nous nous fondons sur l’article 9(2)(g) (intérêt public important pour la prévention et la détection d’actes illicites) et l’article 9(2)(f) (constatation, exercice ou défense de droits en justice). Ces enregistrements sont conservés séparément des données de compte ordinaires et leur accès est restreint.
6. Votre droit d’opposition à cette analyse
Vous pouvez vous opposer à l’analyse automatisée décrite à la section 5 en écrivant à ceertia-privacy@ornsoft.com. Nous exclurons votre compte de l’évaluation automatisée et nous appuierons sur une revue manuelle. S’opposer ne vous coûte rien : votre accès, votre tarification et la qualité du support que vous recevez ne changent pas.
Nous pouvons continuer à exécuter les contrôles de sécurité minimaux requis pour protéger la plateforme et respecter nos obligations légales, et nous vous dirons lesquels si vous le demandez.
7. Où Ceertia s’exécute, et où vos données sont stockées
Ceertia est livré de trois façons, et l’endroit où vivent vos données dépend de celle qui s’applique à vous.
7.1 ceertia.app — États-Unis
Les clients aux États-Unis et dans le reste des Amériques sont hébergés sur Amazon Web Services (AWS) dans la région us-east-1 (Virginie du Nord, États-Unis). Les contenus, les traitements et les sauvegardes restent dans cette région.
7.2 ceertia.app — Europe
Les clients en Europe sont hébergés sur AWS dans la région eu-north-1 (Stockholm, Suède). Leurs contenus, les traitements effectués sur ceux-ci et leurs sauvegardes sont stockés et traités dans cette région et ne sont pas copiés aux États-Unis.
Nous préférons être précis sur un point plutôt que de le laisser sous-entendre. L’environnement UE est administré par du personnel technique d’OrNsoft situé aux États-Unis. Les données ne quittent pas la Suède, mais des administrateurs aux États-Unis peuvent accéder à distance à l’environnement pour l’exploitation, la maintenance, la supervision et le support, ce qui signifie qu’ils peuvent en principe voir des données personnelles qui y sont détenues. Au titre du chapitre V du RGPD, cet accès à distance constitue un transfert. Il est couvert par les clauses contractuelles types décrites à la section 9, et il est encadré par des contrôles d’accès fondés sur les rôles, une authentification multifacteur obligatoire et la journalisation des sessions d’administration. L’accès est accordé sur la base du besoin et revu périodiquement.
Les clients qui exigent qu’aucun personnel hors EEE ne puisse accéder à leur environnement doivent le signaler avant l’onboarding, car cela peut nécessiter un dispositif différent.
L’affectation de région est fixée lors du provisionnement de votre compte ou de votre espace de travail. Si vous avez besoin d’une région précise, dites-le nous avant l’onboarding et nous confirmerons ce qui est disponible.
7.3 Installations on-premise
Ceertia peut aussi être installé sur l’infrastructure du client et servi depuis son propre domaine. Dans ce cas :
- le client choisit où se trouvent les serveurs et donc où résident les documents ;
- OrNsoft n’héberge ni ne stocke les documents du client, et n’a aucun accès à leur contenu ;
- le client est responsable de la sécurité, de la sauvegarde, de la disponibilité et de la conservation de sa propre installation ;
- les sections 7.1 et 7.2 ne s’appliquent pas, et les sections de cette politique qui décrivent notre hébergement et notre accès aux contenus doivent être lues comme ne s’appliquant qu’au service hébergé ;
- lorsqu’un client on-premise nous demande du support, tout accès qui nous est donné est temporaire, accordé par le client, et limité à ce que la demande exige.
Ce qu’une installation on-premise nous envoie. Ceertia est licencié sur une base de crédits, la consommation étant mesurée à la page ; une installation on-premise contacte donc OrNsoft périodiquement pour trois finalités étroites :
| Ce qui est envoyé | Pourquoi | Ce que cela n’inclut pas |
|---|---|---|
| Identifiant d’installation ou de licence, nombre de pages traitées, horodatage | Compter la consommation de crédits et facturer correctement | Aucun nom d’utilisateur, email ou identifiant d’utilisateur |
| Identifiant de licence et vérification de statut | Confirmer que la licence est active | Aucun contenu d’usage, d’aucune sorte |
| Numéro de version installée | Indiquer à l’installation si une mise à jour est disponible | Aucun contenu d’usage, d’aucune sorte |
Ces appels ne transportent que des compteurs et des identifiants. Ils ne transportent jamais les documents eux-mêmes, des extraits de ceux-ci, des noms de fichiers, des métadonnées de documents, l’identité de la personne ayant lancé un traitement, ni des journaux d’erreurs applicatifs. En termes de protection des données, il s’agit d’administration de licence, non du traitement des contenus du client, et nous nous fondons sur notre intérêt légitime à compter et protéger notre propre logiciel (art. 6(1)(f)) ainsi que sur l’exécution du contrat de licence (art. 6(1)(b)). Les relevés de comptage sont conservés le temps nécessaire à la facturation et au règlement des litiges de facturation, et en tout état de cause pas plus longtemps que la période comptable de 7 ans indiquée à la section 4.
Un client on-premise qui active un fournisseur de modèle IA externe (section 8) envoie les contenus directement depuis sa propre installation vers ce fournisseur, au titre de son propre contrat avec lui. Ce trafic ne passe pas par OrNsoft.
7.4 Notre site web
ceertia.com est un site marketing, hébergé séparément de l’application. Il ne contient aucun contenu client. Il peut fonctionner sur d’autres infrastructures utilisées par OrNsoft, notamment Google Cloud et Hostinger.
8. Fournisseurs de modèles IA, et ce qu’il advient de vos contenus
Ceertia utilise des modèles d’IA pour lire, classer et extraire des informations des documents que vous soumettez.
Notre fournisseur par défaut est Genius Document AI, un service exploité par OrNsoft Corporation. Comme Genius Document AI est notre propre service et non celui d’un tiers, vos contenus restent au sein de l’infrastructure d’OrNsoft — la même empreinte AWS décrite à la section 7 — pour tous les traitements standard. Les contenus traités par Genius Document AI ne servent pas à entraîner des modèles pour le compte de tiers.
Fournisseurs de modèles tiers optionnels. Les clients qui préfèrent utiliser un fournisseur de modèle externe peuvent en activer un, à leur choix et sous leur contrôle. Ces fournisseurs ne sont pas actifs tant qu’un client ne les active pas, et ils peuvent inclure des fournisseurs tels qu’Anthropic, OpenAI, Google, Mistral AI, et des modèles servis via Amazon Bedrock. La liste des fournisseurs activables, ainsi que la liste à jour de tous les sous-traitants, est disponible sur demande à ceertia-privacy@ornsoft.com.
Lorsqu’un client active un fournisseur tiers :
- Les contenus envoyés à ce fournisseur quittent l’infrastructure d’OrNsoft et sont traités selon ses conditions et ses propres dispositifs de sécurité et de résidence, qui peuvent différer des nôtres ;
- Nous contractons avec ces fournisseurs sur des bases qui interdisent l’utilisation de vos contenus pour entraîner ou améliorer leurs modèles, sauf si un client nous demande expressément d’organiser un fine-tuning sur ses propres données ;
- L’administrateur du client décide quel fournisseur est activé et peut le désactiver ;
- Nous vous indiquerons, sur demande, quel fournisseur est actif sur votre espace de travail et où il traite les données.
Nous prévenons avant d’ajouter un nouveau sous-traitant.
9. Transferts internationaux et accès des autorités
Nous conservons les données au repos dans la région propre au client, comme décrit à la section 7. Des transferts hors de l’EEE, du Royaume-Uni ou de la Suisse se produisent néanmoins dans trois situations :
- Administration de l’environnement UE depuis les États-Unis. Comme indiqué à la section 7.2, du personnel technique d’OrNsoft aux États-Unis administre l’environnement eu-north-1 et peut y accéder à distance. C’est le transfert qui concerne chaque client européen du service hébergé.
- Fournisseurs de modèles IA tiers optionnels, lorsqu’un client en a activé un qui traite hors de l’EEE (section 8).
- Support et administration de l’entreprise, lorsque le traitement d’une demande l’exige.
Pour ces trois cas, nous nous fondons sur les clauses contractuelles types de la Commission européenne, complétées par l’addendum britannique ou l’International Data Transfer Agreement du Royaume-Uni le cas échéant, appuyées par une analyse d’impact des transferts et par des mesures techniques incluant le chiffrement en transit et au repos, le contrôle d’accès fondé sur les rôles, l’authentification multifacteur et la journalisation des accès d’administration.
Nous sommes francs sur un point : en tant que société ayant des activités aux États-Unis, nous pouvons être soumis à des procédures judiciaires américaines, y compris le CLOUD Act. Si nous recevons une demande de données d’une autorité gouvernementale ou policière, nous vérifions qu’elle est valide et licite, nous la réduisons au minimum qui doit être produit, nous la contestons lorsqu’il existe des motifs de le faire, et nous en informons le client concerné sauf interdiction légale.
10. Les personnes nommées dans les contenus que vous soumettez
Les documents soumis à Ceertia mentionnent souvent des personnes qui ne sont pas nos utilisateurs — un signataire, un salarié, une contrepartie. Ces personnes sont aussi des personnes concernées, et cette politique leur est applicable.
Nous ne détenons sur une telle personne aucune donnée au-delà de ce qui figure dans le matériel soumis par un titulaire de compte. Nous ne l’enrichissons pas depuis d’autres sources, nous n’établissons pas de profils, et nous ne la contactons pas. Les demandes d’accès ou de suppression sont généralement à adresser en priorité à l’organisation qui a soumis le document, puisqu’elle contrôle le contenu ; mais si vous écrivez à ceertia-privacy@ornsoft.com nous vous aiderons à joindre la bonne partie et agirons sur tout ce qui relève de notre propre contrôle.
11. Les organisations et leurs membres
Lorsqu’un compte appartient à une organisation, celle-ci le contrôle. Les administrateurs peuvent voir les contenus de l’espace de travail, les enregistrements d’usage qui y sont rattachés et les membres de l’espace, et ils peuvent ajouter ou retirer des membres. Si vous utilisez Ceertia dans le cadre de votre emploi, les politiques de votre employeur régissent ce qu’il fait de cet accès.
Votre droit individuel d’opposition à l’analyse automatisée au titre de la section 6 vous appartient et n’est pas neutralisé par les droits d’administration de votre organisation.
12. Droits des résidents des États américains
Si vous résidez dans un État américain doté d’une loi de protection des consommateurs — dont la Californie, le Colorado, le Connecticut, la Virginie, l’Utah, le Texas, l’Oregon, le Montana, le Nebraska, et d’autres à mesure de leur entrée en vigueur — vous disposez des droits énoncés dans cette section, dans la mesure où cette loi vous est applicable.
Vous pouvez nous demander de vous indiquer quelles données personnelles nous détenons sur vous et d’où elles proviennent, de les corriger, de les supprimer, de vous en fournir une copie portable, et de vous opposer à la publicité ciblée, à la vente ou au partage de données personnelles, et au profilage produisant des effets juridiques ou similairement importants. Nous n’exerçons aucune discrimination à l’encontre de quiconque exerce ces droits.
12.1 Ne pas vendre ni partager mes informations personnelles
Nous ne vendons pas de données personnelles et ne les partageons pas aux fins de publicité comportementale intercontextuelle. Il n’y a aucun pixel publicitaire, aucune balise de conversion et aucun identifiant publicitaire sur ceertia.com ni dans l’application Ceertia. La seule technologie tierce présente sur le site est Google Analytics, utilisé pour mesurer le trafic, et il ne s’exécute que si vous acceptez les cookies analytiques.
Google Signals et les fonctionnalités publicitaires de Google Analytics sont désactivés dans notre propriété Google Analytics ; aucun identifiant publicitaire n’est donc collecté ni transmis.
Si vous souhaitez néanmoins que nous enregistrions une opposition sur votre compte, refusez les cookies analytiques dans la bannière, envoyez un signal Global Privacy Control depuis votre navigateur, ou écrivez à ceertia-privacy@ornsoft.com.
12.2 Vos droits, et comment faire appel
Écrivez à ceertia-privacy@ornsoft.com. Nous répondons sous 45 jours et pouvons prolonger une fois de 45 jours supplémentaires lorsqu’une demande est complexe, en vous en indiquant la raison. Nous vérifions l’identité avant d’agir sur une demande, proportionnellement à la sensibilité des données.
Si nous refusons, vous pouvez faire appel en répondant à notre décision. Une autre personne examine l’appel et répond sous 45 jours (60 jours dans certains États). Si l’appel échoue, nous vous indiquerons comment contacter le procureur général de votre État.
12.3 Global Privacy Control
Nous honorons le signal Global Privacy Control comme une opposition valable à la vente et au partage, à la fois dans le navigateur qui l’a envoyé et, lorsque nous pouvons l’associer à un compte, dans nos propres enregistrements.
12.4 Informations sensibles et données de santé
Nous n’utilisons ni ne divulguons d’informations personnelles sensibles à des fins allant au-delà de ce qui est permis sans opposition par la loi de l’État applicable. Ceertia n’est pas un produit de santé et nous ne collectons pas de données de santé de consommateurs pour nos propres finalités. Lorsque des informations de santé apparaissent dans un document soumis par un client, elles sont traitées comme décrit à la section 3.1 : uniquement en tant que partie de ce document, pour la finalité pour laquelle il a été soumis, et jamais utilisées pour inférer quoi que ce soit sur la santé d’une personne.
Lorsqu’un client entend utiliser Ceertia pour traiter des informations de santé à grande échelle, nous encadrons cela par un accord séparé avec ce client plutôt que par cette politique — par exemple un Business Associate Agreement lorsque HIPAA s’applique, ou une notice dédiée aux données de santé de consommateurs lorsqu’une loi d’État telle que le Washington My Health My Data Act s’applique. Les clients qui ont besoin d’un tel dispositif doivent nous contacter à ceertia-privacy@ornsoft.com avant l’onboarding.
12.5 Quelles lois s’appliquent, et quand cela change
Certaines lois d’État sur la vie privée ne s’appliquent qu’au-delà de certains seuils de chiffre d’affaires ou de volume, et OrNsoft ne les atteint peut-être pas tous actuellement. Nous étendons les droits décrits ci-dessus aux résidents de chaque État doté d’une loi complète sur la vie privée, que le seuil soit atteint ou non, pour que vous n’ayez pas à déterminer quelle loi vous couvre.
13. Le Royaume-Uni et les autres pays
Si vous êtes au Royaume-Uni, le UK GDPR s’applique à vous et les droits de la section 17 vous appartiennent pleinement. Des droits comparables s’appliquent si vous êtes en Suisse (nLPD), au Brésil (LGPD), au Canada (LPRPDE et droit provincial, dont la Loi 25 du Québec), ou en Australie (Privacy Act 1988). Lorsque le droit local vous donne davantage que ce que prévoit cette politique, le droit local prime.
14. Cookies et technologies similaires
Ceertia utilise très peu de cookies, et l’application n’en utilise aucun à des fins de suivi.
14.1 L’application Ceertia (ceertia.app et on-premise)
L’application place deux cookies, tous deux strictement nécessaires. Aucun des deux ne vous suit, ne vous profile ni n’est partagé avec qui que ce soit.
| Cookie | Finalité | Catégorie | Durée |
|---|---|---|---|
| ceertia_session | Vous maintient connecté et relie votre navigateur à votre session authentifiée. Chiffré. | Strictement nécessaire | Session — expire à la fin de la durée de session ou à la déconnexion |
| XSRF-TOKEN | Protège contre la falsification de requête intersite en vérifiant qu’une requête provient de l’interface Ceertia. Chiffré. | Strictement nécessaire | Session — même durée que ci-dessus |
Comme ces deux cookies sont strictement nécessaires à la fourniture d’un service que vous avez demandé, ils sont placés sans consentement, et il n’y a pas de bannière cookies dans l’application. Il n’y a aucun cookie analytique, publicitaire ou tiers dans l’application Ceertia.
14.2 Le site Ceertia (ceertia.com)
Le site utilise des cookies strictement nécessaires, et Google Analytics pour mesurer le trafic, avec Google Signals et les fonctionnalités publicitaires désactivés. Google Analytics n’est placé qu’après votre acceptation via notre bannière de consentement. Refuser est aussi simple qu’accepter : la bannière propose les deux en un clic, et vous pouvez changer d’avis à tout moment via le lien de réglages cookies en pied de page. Il n’y a aucun cookie publicitaire sur le site.
15. Enfants
Ceertia est un produit professionnel, n’est pas destiné aux enfants, et n’est pas destiné aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données personnelles de personnes de moins de 16 ans, en aucune circonstance, et les comptes Ceertia exigent d’avoir 18 ans ou plus. Si nous apprenons qu’un compte appartient à un mineur, nous le fermons et supprimons les données associées. Si vous pensez qu’un enfant nous a communiqué des données personnelles, écrivez à ceertia-privacy@ornsoft.com et nous les supprimerons.
16. Comment nous protégeons vos données
Nous chiffrons les données en transit et au repos, restreignons l’accès au personnel qui en a besoin pour son rôle, journalisons les accès d’administration, exigeons l’authentification multifacteur pour les systèmes internes, cloisonnons les environnements, et revoyons périodiquement nos dispositifs de sécurité. Notre personnel est tenu à des obligations de confidentialité. OrNsoft est certifié ISO 9001 et ISO 27001.
Ces mesures décrivent le service hébergé. Dans une installation on-premise, la sécurité des serveurs, du réseau et des sauvegardes relève du client ; nous documentons notre configuration recommandée et conseillons à ce sujet, mais nous ne pouvons pas l’imposer sur une infrastructure que nous n’exploitons pas.
Aucun système n’est parfaitement sûr. Lorsqu’une violation de données personnelles est susceptible d’engendrer un risque pour vos droits, nous notifions l’autorité de contrôle compétente dans les 72 heures suivant sa prise de connaissance et informons les personnes concernées sans retard injustifié lorsque le risque est élevé.
17. Vos droits au titre du RGPD et du UK GDPR
Si le RGPD ou le UK GDPR vous est applicable, vous avez le droit :
- d’obtenir confirmation de ce que nous traitons vos données, et une copie de celles-ci ;
- de faire rectifier des données inexactes et compléter des données incomplètes ;
- de faire effacer vos données lorsque l’un des motifs de l’article 17 s’applique ;
- de faire limiter le traitement pendant qu’un différend sur l’exactitude ou les intérêts légitimes est tranché ;
- de vous opposer au traitement fondé sur les intérêts légitimes, et de vous opposer à la prospection directe à tout moment et sans condition ;
- de recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et de les faire transmettre à un autre responsable du traitement lorsque c’est techniquement possible ;
- de retirer votre consentement à tout moment, sans affecter les traitements déjà réalisés sur cette base ;
- de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou similairement importants — voir les sections 5 et 6.
Écrivez à ceertia-privacy@ornsoft.com. Nous répondons sous un mois et pouvons prolonger de deux mois supplémentaires pour les demandes complexes, en vous en informant dans le premier mois le cas échéant. Il n’y a aucun frais sauf si une demande est manifestement infondée ou excessive. Nous pouvons refuser ou différer une partie d’une demande lorsque faire autrement porterait atteinte à une enquête en cours sur une fraude ou un abus, ou lorsque les droits d’une autre personne seraient enfreints ; nous en expliquerons alors la raison.
18. Marketing
Nous n’envoyons d’emails marketing qu’aux personnes qui y ont consenti — la case à l’inscription est décochée et le reste sauf si vous la cochez. Chaque message marketing comporte un lien de désinscription en un clic, et la désinscription prend effet immédiatement.
Les messages relatifs à votre compte, vos factures, la sécurité et les modifications de cette politique sont des messages de service, non du marketing, et vous les recevez tant que vous avez un compte. Les notifications sur la fin d’un essai ou les résultats d’une évaluation sont traitées comme du marketing et requièrent un consentement.
19. Modifications de cette politique
Nous mettons cette politique à jour lorsque le service ou la loi changent. La version en vigueur est toujours celle publiée sur ceertia.com, avec la date d’effet en haut. Lorsqu’une modification affecte de façon substantielle l’usage que nous faisons de vos données personnelles, nous vous en informons par email ou dans la plateforme avant son entrée en vigueur, et lorsque la modification requiert votre consentement, nous le demandons.
20. Contact
Questions, demandes et réclamations : ceertia-privacy@ornsoft.com
Demandes UE et Royaume-Uni : Privacy-EU@ornsoft.com
Support : Support@OrNsoft.com · +1 888-808-9498 (24/7)
OrNsoft Corporation, 10800 Biscayne Blvd #988, Miami, Floride 33161, États-Unis.
