Confidentialité
Confidentialité, en clair.
On collecte le minimum, on revend rien, on garde tout en France. Voici les détails — formalisés comme la CNIL nous demande, mais relus pour qu'ils soient lisibles par un humain non-juriste.
Dernière mise à jour : 12 mars 2026 Version 3.0 — Refonte RGPD Lecture : ≈ 7 min
Notre approche, en deux phrases
Nous collectons le strict minimum nécessaire pour faire notre travail. Nous ne revendons rien, nous ne profilons personne, nous n'envoyons aucune donnée hors de l'Union européenne.
Si à un moment cette politique vous semble contredire ce principe, c'est qu'elle est mal rédigée. Écrivez-nous, on la corrige.
Qui est responsable de vos données
Le responsable de traitement est Digital Factory SAS, dont les coordonnées figurent sur la page Mentions légales.
Notre Délégué à la Protection des Données (DPO) est joignable à dpo@digital-factory.tech. Il s'engage à vous répondre sous 30 jours maximum, en pratique sous 5 jours ouvrés.
Quelles données nous collectons, pourquoi, et combien de temps
| Donnée | Finalité | Base légale | Durée |
|---|---|---|---|
| Email + nom (formulaire contact) | Vous répondre | Intérêt légitime | 3 ans après dernier échange |
| Email (newsletter) | Envoi mensuel | Consentement | Jusqu'à désinscription |
| CV + LinkedIn (recrutement) | Étudier votre candidature | Mesures précontractuelles | 2 ans après le dernier contact |
| Données de mission (clients) | Exécution contractuelle | Contrat | 5 ans (obligation comptable) |
| Logs serveur (IP anonymisée) | Sécurité, débogage | Intérêt légitime | 30 jours glissants |
| Statistiques d'audience | Comprendre l'usage du site | Intérêt légitime | 13 mois (Plausible) |
Ce que nous ne faisons PAS
- Aucun cookie publicitaire ou de mesure tierce. Pas de Google Analytics, pas de Meta Pixel, pas de LinkedIn Insight Tag.
- Aucun transfert de données hors Union européenne. Nos hébergeurs (Scaleway, OVH, Listmonk auto-hébergé) sont français.
- Aucune revente, location ou échange de données avec un tiers, dans aucune circonstance.
- Aucun profilage automatisé avec effet juridique sur vous.
- Aucun tracker dans nos emails. Les pixels d'ouverture sont volontairement désactivés.
Avec qui nous partageons certaines données (sous-traitants)
Pour faire fonctionner notre activité, nous utilisons un nombre limité de sous-traitants techniques. Tous sont liés par un contrat conforme à l'article 28 du RGPD et tous traitent vos données exclusivement sur le territoire de l'UE.
- Scaleway (FR) — hébergement web et stockage de fichiers
- OVH (FR) — sauvegardes chiffrées
- Sendinblue/Brevo (FR) — envoi des emails de confirmation
- Plausible Analytics (auto-hébergé chez Scaleway, FR) — statistiques anonymes
- Pennylane (FR) — facturation et comptabilité
- HelloSign / Yousign (FR) — signature électronique de devis
Vos droits, et comment les exercer
Conformément au RGPD et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants :
- Accès : obtenir la liste et une copie des données vous concernant
- Rectification : corriger une donnée inexacte
- Effacement : demander la suppression de vos données
- Limitation : geler temporairement le traitement
- Portabilité : récupérer vos données dans un format réutilisable
- Opposition : refuser un traitement fondé sur l'intérêt légitime
- Retrait du consentement : à tout moment, sans justification
- Réclamation : auprès de la CNIL (cnil.fr)
Pour exercer l'un de ces droits, écrivez à dpo@digital-factory.tech en précisant votre demande. Nous pouvons vous demander une preuve d'identité si la demande nous semble douteuse — c'est rare. Notre délai légal est d'un mois, notre délai pratique est de cinq jours ouvrés.
Sécurité
Nous appliquons les mesures techniques et organisationnelles suivantes :
- Chiffrement TLS 1.3 sur l'ensemble du site et des échanges email entrants
- Chiffrement au repos pour les sauvegardes (AES-256)
- Authentification à double facteur obligatoire pour l'ensemble des collaborateurs
- Cloisonnement strict entre données client (mission par mission) et données interne
- Suppression automatique des sauvegardes après leur durée de rétention
- Audit de sécurité externe annuel (cabinet indépendant français)
En cas de violation de données personnelles, nous notifierons la CNIL dans les 72 heures et — si la violation présente un risque élevé pour vous — nous vous contacterons directement.
Modifications
Cette politique évolue. Toute modification substantielle est annoncée sur la page d'accueil pendant 30 jours et envoyée aux abonnés newsletter. L'historique des versions est disponible sur demande à dpo@digital-factory.tech.