Politique de confidentialité

Dernière mise à jour : 16 septembre 2026

Cette politique explique quelles données personnelles sont traitées par DevisApp, pourquoi, combien de temps, et quels sont vos droits. Elle s’applique au site devisapp.fr, à l’application et aux pages publiques de signature de devis.

1. Qui est responsable ?

Le responsable de traitement est Esteban De Oliveira (DevisApp), 32 rue de Paris, 92100 Boulogne-Billancourt, Francecontact@devisapp.fr.

Deux situations, à ne pas confondre :

  • Pour votre compte DevisApp (inscription, abonnement, sécurité, support) : DevisApp est responsable de traitement.
  • Pour les données que vous saisissez dans l’outil — vos clients, vos devis, vos factures, les signataires de vos devis : c’est vous, professionnel utilisateur, qui êtes responsable de traitement ; DevisApp agit comme sous-traitant (art. 28 RGPD) et ne traite ces données que pour vous fournir le service.

2. Données traitées et finalités

DonnéesFinalitéBase légale
Compte : email, mot de passe (haché), nom de l’entreprise, SIRET, logoFournir le service, personnaliser vos documentsContrat
Données saisies : clients, devis, factures, catalogueCréation, envoi et suivi de vos documents (sous-traitance pour votre compte)Contrat
Signature : nom et téléphone du signataire, code SMS (haché), adresse IP, horodatage, empreinte du documentVérifier la signature et constituer le dossier de preuveContrat (avec l’émetteur du devis)
Abonnement : identifiant client Stripe, plan, statut de paiementFacturation de l’abonnement (les numéros de carte ne transitent jamais par nos serveurs)Contrat
Journal de sécurité : action, horodatage, IP, navigateurSécurité du compte, détection des intrusions, preuve en cas de litigeIntérêt légitime
Emails de service et d’accompagnement (bienvenue, prise en main)Vous aider à démarrer ; chaque email contient un lien de désinscriptionIntérêt légitime
Rapports d’erreur techniquesCorriger les pannes — jetons, emails et liens sensibles sont filtrés avant envoiIntérêt légitime

Aucune donnée n’est vendue, louée ni utilisée à des fins publicitaires.

3. Durées de conservation

DonnéesDurée
Compte et documentsTant que le compte existe ; suppression totale et définitive à la fermeture
Journal des connexions6 mois (durée de référence CNIL)
Autres traces de sécurité12 mois
Codes SMS de signatureQuelques minutes (le temps de la vérification), seuls des hachés sont stockés
Sauvegardes (chiffrées)7 jours, 4 semaines, 6 mois — les données supprimées en disparaissent au plus tard après 6 mois

Important : vos devis et factures sont des pièces comptables que la loi vous oblige à conserver dix ans (art. L123-22 du code de commerce). Supprimer votre compte les efface définitivement : exportez-les d’abord (fonctions d’export intégrées : CSV, FEC, ZIP).

4. Destinataires et sous-traitants

Les données ne sont accessibles qu’à l’éditeur et aux prestataires strictement nécessaires au service :

PrestataireRôleLocalisation
OVH SASHébergement du site et de la base de donnéesFrance
StripePaiement des abonnementsUE / États-Unis (clauses contractuelles types)
BrevoEnvoi des emails transactionnels et des SMS de signatureFrance
Super PDPPlateforme agréée de facturation électronique (transmission légale des factures)France
SentryRapports d’erreur techniques, après filtrage des données sensiblesUE / États-Unis (clauses contractuelles types)
Google (Drive)Stockage externalisé des sauvegardes, chiffrées AVANT envoi (clé détenue hors ligne : Google ne peut pas les lire)UE / États-Unis (clauses contractuelles types)

L’accès du comptable que vous invitez éventuellement à vos données est en lecture seule, limité à votre entreprise, révocable à tout moment, et journalisé.

5. Sécurité

  • Chiffrement TLS de tous les échanges ; mots de passe hachés (bcrypt), jamais stockés en clair ;
  • double authentification (TOTP) disponible en option sur chaque compte ;
  • sessions limitées à 7 jours, listables et révocables appareil par appareil ;
  • secrets sensibles (jetons, secrets TOTP) chiffrés au repos (AES-256-GCM) ;
  • sauvegardes quotidiennes chiffrées avant de quitter le serveur, clé de déchiffrement conservée hors ligne ;
  • journal de sécurité en ajout seul, sans mot de passe, sans jeton et sans contenu de document.

6. Vous êtes signataire d’un devis ?

Si vous avez reçu un lien de signature, vous n’avez pas de compte DevisApp : l’entreprise qui vous a envoyé le devis est responsable du traitement de vos données. Votre nom, votre numéro de téléphone (pour le code SMS), l’horodatage, votre adresse IP et l’empreinte du document servent exclusivement à vérifier et prouver votre signature. Pour exercer vos droits sur ces données, adressez-vous d’abord à l’entreprise émettrice ; vous pouvez aussi nous écrire à contact@devisapp.fr, nous transmettrons.

7. Cookies et stockage local

Le site ne dépose aucun cookie de suivi ni de mesure d’audience — aucune bannière de consentement n’est donc requise. Seul un jeton de connexion, strictement nécessaire au service, est conservé dans le stockage local de votre navigateur pendant 7 jours au plus ; il disparaît à la déconnexion. Le paiement s’effectue sur les pages de Stripe, qui utilise ses propres cookies, nécessaires à la sécurité du paiement, sur son propre domaine.

8. Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de portabilité, de limitation et d’opposition (art. 15 à 21 RGPD). L’application intègre un export complet de vos données et la suppression définitive de votre compte ; pour toute autre demande, écrivez à contact@devisapp.fr — réponse sous un mois au plus. La suppression du compte est refusée tant qu’un abonnement payant est en cours, pour éviter de continuer à vous prélever après disparition du compte : résiliez d’abord.

Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (cnil.fr).

9. Évolution de cette politique

Toute évolution substantielle sera signalée dans l’application et datée en tête de cette page. Voir aussi : CGU, CGV, mentions légales.