Tootela est exploité par Tootela SAS, une société française. Cette politique est fournie en français à titre indicatif ; en cas de litige, le droit français s'applique comme indiqué dans nos Conditions d'utilisation.
1. Qui sommes-nous
La présente politique de confidentialité s’applique au site web tootela.net et à l’application Tootela. Le responsable du traitement est Tootela SAS, dont le siège social est situé Bureau 326, 59 rue de Ponthieu, 75008 Paris, France, immatriculée en France sous le Paris 104 301 569.
Pour toute question sur la manière dont nous traitons vos données, contactez contact@tootela.net. Pour les demandes relatives à la protection des données en particulier, vous pouvez joindre notre DPO à contact@tootela.net.
2. Ce que nous collectons
Nous ne collectons que ce qui est nécessaire au fonctionnement du service. Il existe cinq catégories :
Données de compte
- Nom, adresse e-mail, mot de passe (haché par notre fournisseur d’authentification, jamais stocké en clair)
- Nom de l’entreprise, fonction, pays (utilisés pour localiser le produit)
- Photo de profil si vous en téléversez une
Contenu client
Les données que vous créez ou téléversez en utilisant Tootela : messages, documents, fichiers, contacts, transactions, tickets, projets, événements de calendrier, etc. Vous êtes propriétaire de ce contenu. Nous le traitons pour votre compte afin de faire fonctionner le produit. Nous n’y accédons à aucune autre fin.
Données d’usage
Des informations sur la façon dont vous utilisez le produit : pages consultées, fonctionnalités utilisées, erreurs rencontrées, localisation approximative déduite de votre adresse IP, type de navigateur et de système d’exploitation. Nous les utilisons pour améliorer le produit et déboguer les problèmes. Sur le site vitrine, les statistiques ne s’exécutent que si vous y consentez (voir la section 10).
Données de facturation
Si vous souscrivez une offre payante, nous collectons des informations de facturation : nom de l’entreprise, adresse de facturation, numéro de TVA. Les numéros de carte sont traités directement par notre prestataire de paiement (Stripe) et ne transitent jamais par nos serveurs.
Données de support
Lorsque vous nous contactez, nous conservons une trace de l’échange afin de pouvoir vous aider et d’améliorer le produit au fil du temps.
3. Comment nous l’utilisons
- Fournir le service : créer votre compte, synchroniser vos données, remettre les messages, générer les factures, etc.
- Exploiter et améliorer : comprendre quelles fonctionnalités sont utilisées, corriger les bogues, surveiller les performances.
- Communiquer : répondre aux demandes de support, envoyer des e-mails transactionnels (confirmation de compte, codes de connexion, reçus de facturation, alertes de sécurité), envoyer des annonces de service.
- Marketing : si vous y avez consenti, envoyer une newsletter produit peu fréquente. Vous pouvez vous désabonner en un clic.
- Fonctions d’IA : lorsque vous utilisez une fonction d’IA (assistant, IA documentaire, analyse de reçus, comptes rendus de réunion), le contenu concerné est envoyé à notre fournisseur d’IA (Google Gemini) uniquement pour générer la réponse de cette fonction.
- Aspects juridiques et sécurité : prévenir la fraude et les abus, respecter les obligations légales, faire appliquer nos conditions, protéger nos droits et ceux d’autrui.
Nous n’utilisons pas votre contenu client pour entraîner des modèles d’IA, et nos contrats avec les fournisseurs d’IA leur interdisent de s’en servir pour l’entraînement. Nous ne vendons pas vos données. Nous ne partageons pas vos données avec des annonceurs.
4. Bases légales (RGPD)
En vertu du RGPD, nous avons besoin d’une base légale pour chaque activité de traitement. Voici la correspondance :
| Activité | Base légale |
|---|---|
| Faire fonctionner votre compte, traiter votre contenu client, fonctions d’IA que vous activez | Exécution du contrat (art. 6(1)(b)) |
| Registres de facturation et fiscaux | Obligation légale (art. 6(1)(c)) |
| Amélioration du service, sécurité, prévention de la fraude | Intérêt légitime (art. 6(1)(f)) |
| E-mails marketing, cookies de mesure d’audience sur le site vitrine | Consentement (art. 6(1)(a)) |
5. Avec qui nous partageons les données
Nous faisons appel à un petit nombre de sous-traitants sélectionnés, chacun lié par un accord écrit de traitement des données assorti de garanties appropriées au titre du RGPD :
| Sous-traitant | Finalité | Région |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |
Nous mettons cette liste à jour lorsqu’elle change. Si vous disposez d’un accord de traitement (DPA) avec Tootela, nous vous informons 30 jours avant l’ajout d’un nouveau sous-traitant afin que vous puissiez vous y opposer.
Au-delà de cela, nous ne partageons vos données que :
- Sur votre instruction explicite (par exemple lorsque vous connectez une intégration tierce comme la synchronisation Gmail ou Google Calendar)
- Si la loi, une décision de justice l’exige, ou pour se protéger contre la fraude ou un préjudice imminent
- Dans le cadre d’une opération sur l’entreprise (fusion, acquisition), en assurant la continuité de ces engagements de confidentialité
6. Transferts internationaux
Tootela est une société française et notre base de données se trouve dans l’UE (eu-west-3 (Paris, France)). Certains de nos sous-traitants opèrent depuis l’extérieur de l’UE (notamment les États-Unis). Dans ce cas, le transfert est encadré par des clauses contractuelles types (CCT) approuvées par la Commission européenne, complétées par des mesures techniques et organisationnelles supplémentaires.
Pour les fonctions d’IA, le contenu n’est envoyé à notre fournisseur d’IA (Google Gemini) que lorsque vous utilisez la fonction, et uniquement ce qui est nécessaire pour générer la réponse. Notre accord avec le fournisseur interdit tout entraînement sur ce contenu.
7. Durée de conservation des données
| Données | Conservation |
|---|---|
| Compte et contenu client (abonnement actif) | Pendant toute la durée de vie du compte |
| Compte et contenu client (après suppression) | Supprimés définitivement dans les 30 jours suivant la demande de suppression, sauf pour le contenu soumis à une obligation de conservation légale |
| Sauvegardes | Écrasées selon la rotation quotidienne des sauvegardes de notre fournisseur |
| Registres de facturation | 10 ans (droit fiscal français) |
| Journaux d’accès serveur | Conservés par nos hébergeurs selon leur rotation standard, puis supprimés |
| Données marketing | Jusqu’à votre désabonnement ; nous conservons la trace de votre désabonnement pour ne plus vous contacter |
8. Sécurité
Les données sont chiffrées en transit (TLS) et au repos par nos fournisseurs d’infrastructure. L’authentification est gérée par Supabase (mots de passe hachés, jamais stockés en clair), avec une authentification à deux facteurs par code e-mail disponible. L’accès au sein d’un espace de travail est basé sur les rôles, et les espaces de travail sont isolés les uns des autres au niveau de la base de données. Nos fournisseurs effectuent des sauvegardes quotidiennes. Le détail complet figure sur notre page Sécurité.
Malgré tous nos efforts, aucun système n’est inviolable. Si une violation susceptible d’entraîner un risque pour vos droits survient, nous en informerons la CNIL sous 72 heures et préviendrons les utilisateurs concernés sans retard injustifié.
9. Vos droits
En vertu du RGPD, vous avez le droit de :
- Accès : demander une copie des données personnelles que nous détenons à votre sujet
- Rectification : corriger des données inexactes
- Effacement : nous demander de supprimer vos données (« droit à l’oubli »)
- Limitation : nous demander de suspendre temporairement le traitement de vos données
- Portabilité : recevoir vos données dans un format structuré et lisible par machine
- Opposition : vous opposer à un traitement fondé sur l’intérêt légitime, y compris le profilage
- Retrait du consentement : pour tout traitement fondé sur le consentement, à tout moment
- Introduire une réclamation : auprès de l’autorité française de protection des données, la CNIL (cnil.fr)
Pour exercer l’un de ces droits, écrivez à contact@tootela.net. Nous répondons sous 30 jours.
10. Cookies
Le site vitrine utilise Google Analytics, chargé uniquement après votre consentement via la bannière de cookies ; le produit lui-même n’utilise que les cookies nécessaires à votre connexion. La liste complète et la manière de les gérer (y compris le lien « Cookie preferences » en pied de page) figurent dans notre Politique de cookies.
11. Enfants
Tootela est un produit B2B réservé à un usage professionnel. Le service ne s’adresse pas aux enfants de moins de 16 ans et nous ne collectons pas sciemment de données personnelles les concernant. Si vous pensez qu’un enfant a créé un compte, contactez-nous et nous le supprimerons.
12. Modifications de cette politique
En cas de modifications substantielles, nous vous en informerons par e-mail et via une bannière dans le produit au moins 30 jours avant leur entrée en vigueur. La date de « dernière mise à jour » en haut de la page reflète toujours la version en vigueur.
13. Contact
Questions, préoccupations, demandes : contact@tootela.net, ou contact@tootela.net pour la protection des données en particulier. Courrier postal : Tootela SAS, Bureau 326, 59 rue de Ponthieu, 75008 Paris, France.