Politique de confidentialité
Dernière mise à jour : 16 septembre 2026
Cette politique explique quelles données personnelles sont traitées par DevisApp, pourquoi, combien de temps, et quels sont vos droits. Elle s’applique au site devisapp.fr, à l’application et aux pages publiques de signature de devis.
1. Qui est responsable ?
Le responsable de traitement est Esteban De Oliveira (DevisApp), 32 rue de Paris, 92100 Boulogne-Billancourt, France — contact@devisapp.fr.
Deux situations, à ne pas confondre :
- Pour votre compte DevisApp (inscription, abonnement, sécurité, support) : DevisApp est responsable de traitement.
- Pour les données que vous saisissez dans l’outil — vos clients, vos devis, vos factures, les signataires de vos devis : c’est vous, professionnel utilisateur, qui êtes responsable de traitement ; DevisApp agit comme sous-traitant (art. 28 RGPD) et ne traite ces données que pour vous fournir le service.
2. Données traitées et finalités
| Données | Finalité | Base légale |
|---|---|---|
| Compte : email, mot de passe (haché), nom de l’entreprise, SIRET, logo | Fournir le service, personnaliser vos documents | Contrat |
| Données saisies : clients, devis, factures, catalogue | Création, envoi et suivi de vos documents (sous-traitance pour votre compte) | Contrat |
| Signature : nom et téléphone du signataire, code SMS (haché), adresse IP, horodatage, empreinte du document | Vérifier la signature et constituer le dossier de preuve | Contrat (avec l’émetteur du devis) |
| Abonnement : identifiant client Stripe, plan, statut de paiement | Facturation de l’abonnement (les numéros de carte ne transitent jamais par nos serveurs) | Contrat |
| Journal de sécurité : action, horodatage, IP, navigateur | Sécurité du compte, détection des intrusions, preuve en cas de litige | Intérêt légitime |
| Emails de service et d’accompagnement (bienvenue, prise en main) | Vous aider à démarrer ; chaque email contient un lien de désinscription | Intérêt légitime |
| Rapports d’erreur techniques | Corriger les pannes — jetons, emails et liens sensibles sont filtrés avant envoi | Intérêt légitime |
Aucune donnée n’est vendue, louée ni utilisée à des fins publicitaires.
3. Durées de conservation
| Données | Durée |
|---|---|
| Compte et documents | Tant que le compte existe ; suppression totale et définitive à la fermeture |
| Journal des connexions | 6 mois (durée de référence CNIL) |
| Autres traces de sécurité | 12 mois |
| Codes SMS de signature | Quelques minutes (le temps de la vérification), seuls des hachés sont stockés |
| Sauvegardes (chiffrées) | 7 jours, 4 semaines, 6 mois — les données supprimées en disparaissent au plus tard après 6 mois |
Important : vos devis et factures sont des pièces comptables que la loi vous oblige à conserver dix ans (art. L123-22 du code de commerce). Supprimer votre compte les efface définitivement : exportez-les d’abord (fonctions d’export intégrées : CSV, FEC, ZIP).
4. Destinataires et sous-traitants
Les données ne sont accessibles qu’à l’éditeur et aux prestataires strictement nécessaires au service :
| Prestataire | Rôle | Localisation |
|---|---|---|
| OVH SAS | Hébergement du site et de la base de données | France |
| Stripe | Paiement des abonnements | UE / États-Unis (clauses contractuelles types) |
| Brevo | Envoi des emails transactionnels et des SMS de signature | France |
| Super PDP | Plateforme agréée de facturation électronique (transmission légale des factures) | France |
| Sentry | Rapports d’erreur techniques, après filtrage des données sensibles | UE / États-Unis (clauses contractuelles types) |
| Google (Drive) | Stockage externalisé des sauvegardes, chiffrées AVANT envoi (clé détenue hors ligne : Google ne peut pas les lire) | UE / États-Unis (clauses contractuelles types) |
L’accès du comptable que vous invitez éventuellement à vos données est en lecture seule, limité à votre entreprise, révocable à tout moment, et journalisé.
5. Sécurité
- Chiffrement TLS de tous les échanges ; mots de passe hachés (bcrypt), jamais stockés en clair ;
- double authentification (TOTP) disponible en option sur chaque compte ;
- sessions limitées à 7 jours, listables et révocables appareil par appareil ;
- secrets sensibles (jetons, secrets TOTP) chiffrés au repos (AES-256-GCM) ;
- sauvegardes quotidiennes chiffrées avant de quitter le serveur, clé de déchiffrement conservée hors ligne ;
- journal de sécurité en ajout seul, sans mot de passe, sans jeton et sans contenu de document.
6. Vous êtes signataire d’un devis ?
Si vous avez reçu un lien de signature, vous n’avez pas de compte DevisApp : l’entreprise qui vous a envoyé le devis est responsable du traitement de vos données. Votre nom, votre numéro de téléphone (pour le code SMS), l’horodatage, votre adresse IP et l’empreinte du document servent exclusivement à vérifier et prouver votre signature. Pour exercer vos droits sur ces données, adressez-vous d’abord à l’entreprise émettrice ; vous pouvez aussi nous écrire à contact@devisapp.fr, nous transmettrons.
7. Cookies et stockage local
Le site ne dépose aucun cookie de suivi ni de mesure d’audience — aucune bannière de consentement n’est donc requise. Seul un jeton de connexion, strictement nécessaire au service, est conservé dans le stockage local de votre navigateur pendant 7 jours au plus ; il disparaît à la déconnexion. Le paiement s’effectue sur les pages de Stripe, qui utilise ses propres cookies, nécessaires à la sécurité du paiement, sur son propre domaine.
8. Vos droits
Vous disposez des droits d’accès, de rectification, d’effacement, de portabilité, de limitation et d’opposition (art. 15 à 21 RGPD). L’application intègre un export complet de vos données et la suppression définitive de votre compte ; pour toute autre demande, écrivez à contact@devisapp.fr — réponse sous un mois au plus. La suppression du compte est refusée tant qu’un abonnement payant est en cours, pour éviter de continuer à vous prélever après disparition du compte : résiliez d’abord.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (cnil.fr).
9. Évolution de cette politique
Toute évolution substantielle sera signalée dans l’application et datée en tête de cette page. Voir aussi : CGU, CGV, mentions légales.