Politique de confidentialité

Version 1.0 — en vigueur au 28 juillet 2026.

1. Qui sommes-nous, et qui fait quoi de vos données ?

Cardasoft, société par actions simplifiée à associé unique (SASU) au capital de 5 000 €, immatriculée au RCS de Paris sous le numéro 107 440 471, dont le siège est situé 48 rue Mstislav Rostropovitch, 75017 Paris, France (ci-après « Cardasoft », « nous »), édite l'application « Pélio » (ci-après « l'Application »), outil de gestion destiné aux prestataires de service indépendants.

Cardasoft intervient dans deux rôles distincts :

Rôles de Cardasoft selon la catégorie de données
Données concernéesRôle de CardasoftCadre applicable
Vos données en tant que prestataire abonné (compte, e-mail, identifiants, données d'abonnement) Responsable de traitement La présente politique
Les données de vos clients que vous saisissez dans l'Application (coordonnées, rendez-vous) Sous-traitant — c'est vous le responsable L'accord de sous-traitance (art. 28 RGPD) annexé aux CGU

Tableau large : faites-le glisser vers la gauche pour voir toutes les colonnes.

En clair : pour votre compte, c'est nous le responsable et cette politique s'applique. Pour les données de vos clients, c'est vous le responsable : nous agissons sur vos instructions. Vos clients exercent leurs droits auprès de vous ; l'Application vous outille pour y répondre.

Contact : contact@pelio.app. Cardasoft n'est pas tenue de désigner un délégué à la protection des données (art. 37 RGPD : pas de traitement à grande échelle de données sensibles, pas de surveillance systématique).

2. Quelles données, pour quoi, sur quelle base légale ?

2.1 Vos données de prestataire abonné (Cardasoft = responsable)

Données du prestataire abonné
DonnéesFinalitéBase légale (art. 6 RGPD)Conservation
E-mail, mot de passe (haché), identifiant de connexion Apple ou Google si vous l'utilisezCréer et sécuriser votre compte, vous authentifierExécution du contrat (6.1.b)Durée du compte
Nom, mentions professionnelles saisies dans vos réglagesVous identifier, signer vos SMS de rappelExécution du contrat (6.1.b)Durée du compte
Données d'abonnement (statut, dates), transmises par la boutique d'applicationsGérer votre abonnement et le supportExécution du contrat (6.1.b) + obligation légale (6.1.c) pour la facture de l'abonnementCompte + 10 ans pour la facture d'abonnement (obligation comptable)
Journaux techniques minimaux (erreurs, appels serveur)Faire fonctionner le service, prévenir les pannesIntérêt légitime (6.1.f)Durée limitée

Tableau large : faites-le glisser vers la gauche pour voir toutes les colonnes.

2.2 Les données de vos clients (Cardasoft = sous-traitant)

Résumé ; le détail figure dans l'accord de sous-traitance annexé aux CGU. Les durées ci-dessous sont celles que l'Application applique par défaut ; vous en restez le responsable.

Données des clients du prestataire
DonnéesFinalitéConservation
Prénom, nom, téléphone, adresse, consignes d'accès (chiffrées), historique des rendez-vousFichier clients, planification des prestations3 ans après la dernière prestation
Téléphone, prénom, date et heure du rendez-vousRappels SMS transactionnelsTéléphone lié au fichier clients ; journaux d'envoi conservés 1 an (preuve d'envoi)

Tableau large : faites-le glisser vers la gauche pour voir toutes les colonnes.

Aucune donnée sensible au sens de l'art. 9 RGPD n'est traitée. Les consignes d'accès (code d'immeuble, emplacement de la clé) font l'objet d'un chiffrement applicatif renforcé.

3. Destinataires et sous-traitants

Vos données ne sont ni vendues, ni louées, ni partagées à des fins publicitaires. Elles sont accessibles à Cardasoft et aux sous-traitants ultérieurs suivants :

Sous-traitants ultérieurs
Sous-traitantRôleLocalisation
OVH SAS (OVHcloud)Hébergement du serveur et de la base de données ; envoi des SMS ; acheminement des e-mails du service (confirmation d'adresse, réinitialisation de mot de passe)France / Union européenne
Apple et GooglePaiement de votre abonnement (Cardasoft ne voit jamais votre carte bancaire) ; connexion « Se connecter avec Apple / Google » si vous choisissez ce modeÉtats-Unis — encadré par les clauses contractuelles types et le cadre de protection des données UE–États-Unis

Tableau large : faites-le glisser vers la gauche pour voir toutes les colonnes.

Hébergement en UE : les données de vos clients restent en France, sans transfert hors Union européenne. Seuls le paiement de l'abonnement et, le cas échéant, la connexion sociale passent par Apple ou Google.

Aucune mesure d'audience, aucun traceur. L'Application ne contient aucun outil d'analytics tiers, aucun SDK publicitaire, aucun identifiant publicitaire, et ne pratique aucun suivi entre applications. Aucune demande de suivi « App Tracking Transparency » n'est donc affichée sur iOS.

Ce site web ne dépose aucun cookie et n'effectue aucune requête vers un tiers : ni police d'écriture distante, ni script externe, ni mesure d'audience. C'est pourquoi il n'affiche pas de bandeau de consentement — il n'y a rien à consentir.

4. Combien de temps conservons-nous les données ?

  • Compte prestataire : pendant toute la durée de l'abonnement, puis suppression — sauf la facture de votre abonnement, conservée 10 ans (obligation comptable).
  • Fichier clients : 3 ans après la dernière prestation.
  • Journaux d'envoi des SMS : 1 an.

L'exercice du droit à l'effacement (art. 17 RGPD), qu'il porte sur un client ou sur le compte entier, anonymise ou supprime les données de gestion (fichier clients, journaux SMS échus). La purge des données échues est automatique. La portabilité (art. 20) est servie par un export CSV d'un client ou de l'ensemble, depuis l'Application.

Une exception subsiste par obligation comptable : si des pièces comptables ont été émises par l'Application, elles sont conservées 10 ans en archivage isolé, inaccessible à un compte recréé. Le module de facturation est désactivé dans la version 1 de l'Application : en pratique, aucune pièce de ce type n'est produite tant qu'il le reste.

5. Suppression de votre compte

Vous pouvez supprimer votre compte directement depuis l'Application, à tout moment, sans passer par le support : la fonction est accessible dans vos réglages et demande votre mot de passe pour confirmer. La suppression entraîne l'effacement de vos données et de celles de vos clients, et la révocation immédiate de toutes vos sessions.

Si vous n'avez plus accès à l'Application, écrivez à contact@pelio.app : nous procédons à la suppression après vérification de votre identité.

6. Vos droits

Conformément au RGPD, vous disposez sur vos propres données (compte prestataire) des droits d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), de limitation (art. 18), de portabilité (art. 20), d'opposition (art. 21), ainsi que du droit de définir des directives post-mortem.

Pour les exercer : contact@pelio.app.

Vous êtes client d'une professionnelle qui utilise Pélio ? Vos droits s'exercent auprès d'elle : c'est elle la responsable de traitement. Elle peut, depuis l'Application, consulter, corriger, effacer vos données et arrêter les rappels SMS. Si vous ne parvenez pas à la joindre, écrivez-nous : nous la relaierons.

Réclamation : vous pouvez saisir la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

7. Sécurité

Nous mettons en œuvre des mesures conformes à l'art. 32 RGPD : chiffrement en transit (TLS) et au repos, chiffrement applicatif renforcé des consignes d'accès, hébergement en Union européenne, cloisonnement par compte, mots de passe hachés (argon2id), sauvegardes chiffrées, journalisation. En cas de violation de données, les procédures des art. 33 et 34 sont appliquées, avec notification à la CNIL sous 72 heures si nécessaire.

8. Modifications

La présente politique peut être mise à jour. Toute modification substantielle vous est notifiée dans l'Application ou par e-mail. La version en vigueur est datée.

Version 1.0 — 28 juillet 2026. Document lié : CGU/CGV et leur annexe de sous-traitance (art. 28 RGPD).