Confidentialité

Confidentialité, en clair.

On collecte le minimum, on revend rien, on garde tout en France. Voici les détails — formalisés comme la CNIL nous demande, mais relus pour qu'ils soient lisibles par un humain non-juriste.

Dernière mise à jour : 12 mars 2026 Version 3.0 — Refonte RGPD Lecture : ≈ 7 min

Notre approche, en deux phrases

Nous collectons le strict minimum nécessaire pour faire notre travail. Nous ne revendons rien, nous ne profilons personne, nous n'envoyons aucune donnée hors de l'Union européenne.

Si à un moment cette politique vous semble contredire ce principe, c'est qu'elle est mal rédigée. Écrivez-nous, on la corrige.

Qui est responsable de vos données

Le responsable de traitement est Digital Factory SAS, dont les coordonnées figurent sur la page Mentions légales.

Notre Délégué à la Protection des Données (DPO) est joignable à dpo@digital-factory.tech. Il s'engage à vous répondre sous 30 jours maximum, en pratique sous 5 jours ouvrés.

Quelles données nous collectons, pourquoi, et combien de temps

Donnée Finalité Base légale Durée
Email + nom (formulaire contact) Vous répondre Intérêt légitime 3 ans après dernier échange
Email (newsletter) Envoi mensuel Consentement Jusqu'à désinscription
CV + LinkedIn (recrutement) Étudier votre candidature Mesures précontractuelles 2 ans après le dernier contact
Données de mission (clients) Exécution contractuelle Contrat 5 ans (obligation comptable)
Logs serveur (IP anonymisée) Sécurité, débogage Intérêt légitime 30 jours glissants
Statistiques d'audience Comprendre l'usage du site Intérêt légitime 13 mois (Plausible)

Ce que nous ne faisons PAS

  • Aucun cookie publicitaire ou de mesure tierce. Pas de Google Analytics, pas de Meta Pixel, pas de LinkedIn Insight Tag.
  • Aucun transfert de données hors Union européenne. Nos hébergeurs (Scaleway, OVH, Listmonk auto-hébergé) sont français.
  • Aucune revente, location ou échange de données avec un tiers, dans aucune circonstance.
  • Aucun profilage automatisé avec effet juridique sur vous.
  • Aucun tracker dans nos emails. Les pixels d'ouverture sont volontairement désactivés.

Avec qui nous partageons certaines données (sous-traitants)

Pour faire fonctionner notre activité, nous utilisons un nombre limité de sous-traitants techniques. Tous sont liés par un contrat conforme à l'article 28 du RGPD et tous traitent vos données exclusivement sur le territoire de l'UE.

  • Scaleway (FR) — hébergement web et stockage de fichiers
  • OVH (FR) — sauvegardes chiffrées
  • Sendinblue/Brevo (FR) — envoi des emails de confirmation
  • Plausible Analytics (auto-hébergé chez Scaleway, FR) — statistiques anonymes
  • Pennylane (FR) — facturation et comptabilité
  • HelloSign / Yousign (FR) — signature électronique de devis

Vos droits, et comment les exercer

Conformément au RGPD et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants :

  • Accès : obtenir la liste et une copie des données vous concernant
  • Rectification : corriger une donnée inexacte
  • Effacement : demander la suppression de vos données
  • Limitation : geler temporairement le traitement
  • Portabilité : récupérer vos données dans un format réutilisable
  • Opposition : refuser un traitement fondé sur l'intérêt légitime
  • Retrait du consentement : à tout moment, sans justification
  • Réclamation : auprès de la CNIL (cnil.fr)

Pour exercer l'un de ces droits, écrivez à dpo@digital-factory.tech en précisant votre demande. Nous pouvons vous demander une preuve d'identité si la demande nous semble douteuse — c'est rare. Notre délai légal est d'un mois, notre délai pratique est de cinq jours ouvrés.

Sécurité

Nous appliquons les mesures techniques et organisationnelles suivantes :

  • Chiffrement TLS 1.3 sur l'ensemble du site et des échanges email entrants
  • Chiffrement au repos pour les sauvegardes (AES-256)
  • Authentification à double facteur obligatoire pour l'ensemble des collaborateurs
  • Cloisonnement strict entre données client (mission par mission) et données interne
  • Suppression automatique des sauvegardes après leur durée de rétention
  • Audit de sécurité externe annuel (cabinet indépendant français)

En cas de violation de données personnelles, nous notifierons la CNIL dans les 72 heures et — si la violation présente un risque élevé pour vous — nous vous contacterons directement.

Modifications

Cette politique évolue. Toute modification substantielle est annoncée sur la page d'accueil pendant 30 jours et envoyée aux abonnés newsletter. L'historique des versions est disponible sur demande à dpo@digital-factory.tech.