Responsable de traitement
Le responsable du traitement des données personnelles est l’éditeur du site (la société Satora), dont les coordonnées figurent sur la page Mentions légales.
Contact dédié RGPD : dpo@satora.fr. À ce stade, la désignation d’un Délégué à la Protection des Données (DPO) n’est pas obligatoire au regard des seuils de l’article 37 RGPD ; un référent interne est désigné et joignable à cette adresse.
Données collectées
Selon les fonctionnalités utilisées, Satora peut collecter :
- Compte utilisateur
- email, nom (optionnel), mot de passe (haché, jamais stocké en clair), identifiant du fournisseur d'identité si vous utilisez la connexion par compte tiers.
- Critères de recherche
- mots-clés, codes secteurs, zones géographiques, fourchettes de montants : saisis par vous ou proposés à partir des informations publiques de votre entreprise.
- Entreprise
- raison sociale, SIRET, adresse, code d’activité, dirigeant, effectifs, chiffre d’affaires, attestations, références : utilisés pour vous proposer des marchés pertinents et pré-remplir vos pièces administratives.
- Documents (coffre)
- Kbis, attestations URSSAF/fiscales, mémoires techniques, CV, références : chiffrés au repos et cloisonnés par compte.
- Candidatures et notes
- historique des marchés suivis, notes internes, statut des candidatures (gagné / perdu / en cours), montant proposé.
- Demandes de rendez-vous
- lors d'une prise de rendez-vous : nom, email, téléphone, société, SIRET, description d'activité, message.
- Questionnaire d’accompagnement
- informations d’entreprise que vous renseignez dans le cadre d’une prestation de conseil, via un lien personnel. Ces données sont accessibles uniquement à vous et au consultant qui vous accompagne.
- Paiements
- gérés intégralement par notre prestataire de paiement (Satora ne stocke aucun numéro de carte). Sont conservés votre identifiant client chez ce prestataire et la trace des factures (montant, date, mode).
- Emails envoyés et reçus
- métadonnées des emails transactionnels (création de compte, factures, rappels, rendez-vous) et leurs événements d'engagement (envoyé, ouvert, cliqué, rebondi).
- Notifications
- historique des notifications qui vous sont adressées dans l’application (nouveau marché, rappel d’échéance).
- Logs techniques
- horodatage, adresse IP, user-agent, statut HTTP des requêtes : conservés 30 jours maximum.
- Accès du support à votre compte
- lorsque, à votre demande, un membre de l'équipe Satora accède à votre compte pour vous assister, sont conservés l'identité de l'intervenant, l'horodatage, l'adresse IP, le motif et la durée de la session. Vous pouvez révoquer cet accès à tout moment depuis vos réglages.
Finalités du traitement
- Fournir le service : sélection d’appels d’offres pertinents, génération de pièces, suivi des candidatures, accès au coffre de documents.
- Exécuter les prestations de conseil (Appel de découverte, Accompagnement annuel).
- Envoyer les emails transactionnels indispensables (création de compte, facturation, rappels d’échéances, confirmations de RDV).
- Envoyer le digest quotidien et les emails marketing, uniquement si vous y avez consenti et avec un désabonnement en 1 clic à chaque envoi.
- Mesurer l’usage du site public et nos campagnes, pour améliorer le produit. Ces mesures ne vont pas plus loin que le site public : une fois connecté, vous n’êtes plus suivi.
- Sécuriser le service, prévenir les abus, respecter nos obligations légales et comptables.
Satora ne revend aucune donnée à des tiers et ne pratique aucun profilage à fins publicitaires.
Base légale (art. 6 RGPD)
- Exécution du contrat
- pour toutes les données nécessaires à la fourniture du SaaS, au traitement des paiements, à l’exécution des prestations de conseil et à la prise de rendez-vous (art. 6-1-b).
- Intérêt légitime
- pour la sécurité du service, la prévention de la fraude, les logs techniques et la mesure d'audience anonymisée (art. 6-1-f).
- Consentement
- pour les emails marketing et le digest quotidien (art. 6-1-a). Vous pouvez le retirer à tout moment, en un clic depuis n’importe quel envoi.
- Obligation légale
- pour la conservation des factures pendant 10 ans (Code de commerce) et la lutte contre la fraude (art. 6-1-c).
Recours à l'intelligence artificielle
Satora recourt à des modèles d’intelligence artificielle fournis par des tiers, appelés via API, pour des fonctions d’assistance à la rédaction et à l’analyse. Ces traitements restent limités à ce qui est nécessaire au service.
Les contenus transmis à ces fournisseurs sont limités au strict nécessaire et ne contiennent jamais votre mot de passe, votre numéro de carte bancaire ou les pièces confidentielles de votre coffre. Conformément aux engagements contractuels souscrits auprès de ces fournisseurs, vos contenus ne sont pas utilisés pour entraîner leurs modèles via l’API.
Aucune décision produisant des effets juridiques à votre égard n’est prise sur le seul fondement d’un traitement automatisé : les suggestions générées restent des propositions que vous validez.
Durée de conservation
- Compte utilisateur
- tant que votre compte est actif · purge complète sous 30 jours après suppression
- Documents du coffre
- jusqu’à suppression manuelle ou suppression du compte
- Historique des marchés et candidatures
- jusqu’à suppression du compte
- Demandes de rendez-vous
- 24 mois (suivi commercial)
- Questionnaire d’accompagnement
- 24 mois après finalisation
- Logs techniques
- 30 jours maximum
- Données de facturation
- 10 ans (Code de commerce)
- Journaux d'accès du support
- 5 ans (preuve d'accès et de motif)
- Emails transactionnels
- 180 jours (métadonnées et événements d'engagement)
Sous-traitants (RGPD art. 28)
Conformément à l’article 13-1-e du RGPD, les destinataires sont présentés par catégories :
- Hébergement applicatif (USA, certifié EU-US DPF) : exécution du site et des fonctions serveur. L’identité de l’hébergeur figure sur la page Mentions légales.
- Hébergement de la base de données (Union Européenne) : base Postgres managée, stockage chiffré au repos.
- Prestataire de paiement (Irlande, avec sous-traitance aux USA sous DPF) : traitement des paiements par carte. Satora ne stocke aucun numéro de carte.
- Routage des emails (USA, DPF) : envoi des emails transactionnels et marketing, suivi d’engagement.
- Mesure d’audience et publicité (USA, DPF) : sur les pages publiques du site seulement, jamais dans votre espace client. Ce qui est déposé, par qui, pour combien de temps et comment le refuser : page Cookies.
- Fournisseurs de modèles d’IA (USA, DPF) : appelés via API pour des fonctions d’assistance à la rédaction et à l’analyse.
La liste nominative de ces sous-traitants, ainsi que leurs coordonnées, sont communiquées sur simple demande à dpo@satora.fr.
Transferts hors UE
Certains sous-traitants sont établis hors Union Européenne (principalement aux États-Unis). Ces transferts sont encadrés par :
- l’adhésion du sous-traitant au EU-US Data Privacy Framework (DPF), reconnu adéquat par la Commission européenne ;
- à défaut, par les clauses contractuelles types (CCT) adoptées par la Commission européenne et signées avec le sous-traitant.
Sécurité
- Mots de passe hachés côté serveur (jamais stockés en clair).
- HTTPS imposé sur tout le site (TLS 1.3).
- Chiffrement au repos de la base de données (AES-256).
- Sessions signées, expiration automatique, cookie
HttpOnly · Secure · SameSite=Lax. - Accès du support à votre compte toujours révocable, journalisé et soumis à motif.
- Sauvegardes quotidiennes de la base de données (rétention 14 jours).
Vos droits
Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants :
- Accès : savoir quelles données vous concernent.
- Rectification : corriger des données inexactes.
- Effacement : demander la suppression de vos données. Vous pouvez supprimer votre compte directement depuis vos Réglages.
- Limitation : geler le traitement sur une partie de vos données.
- Portabilité : récupérer vos données dans un format structuré (JSON exporté depuis votre espace).
- Opposition : refuser un traitement (en particulier le marketing).
- Retrait du consentement : sans incidence sur la légalité du traitement passé.
Pour exercer un de ces droits : dpo@satora.fr. Réponse sous 30 jours.
Vous pouvez également déposer une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris).
Notification de violation de données
Conformément aux articles 33 et 34 du RGPD, en cas de violation de données personnelles susceptible d’engendrer un risque pour les droits et libertés des personnes, l’éditeur s’engage à :
- notifier la CNIL dans un délai maximum de 72 heures à compter de la prise de connaissance de la violation ;
- informer les personnes concernées sans délai injustifié lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés (notamment en cas de fuite de pièces du coffre, d’identifiants, ou de données financières).
L’information communiquée précise la nature de la violation, les catégories de données concernées, les conséquences probables et les mesures prises pour y remédier.