Politique de confidentialité
Version 1.0 — en vigueur au 28 juillet 2026.
1. Qui sommes-nous, et qui fait quoi de vos données ?
Cardasoft, société par actions simplifiée à associé unique (SASU) au capital de 5 000 €, immatriculée au RCS de Paris sous le numéro 107 440 471, dont le siège est situé 48 rue Mstislav Rostropovitch, 75017 Paris, France (ci-après « Cardasoft », « nous »), édite l'application « Pélio » (ci-après « l'Application »), outil de gestion destiné aux prestataires de service indépendants.
Cardasoft intervient dans deux rôles distincts :
| Données concernées | Rôle de Cardasoft | Cadre applicable |
|---|---|---|
| Vos données en tant que prestataire abonné (compte, e-mail, identifiants, données d'abonnement) | Responsable de traitement | La présente politique |
| Les données de vos clients que vous saisissez dans l'Application (coordonnées, rendez-vous) | Sous-traitant — c'est vous le responsable | L'accord de sous-traitance (art. 28 RGPD) annexé aux CGU |
Tableau large : faites-le glisser vers la gauche pour voir toutes les colonnes.
En clair : pour votre compte, c'est nous le responsable et cette politique s'applique. Pour les données de vos clients, c'est vous le responsable : nous agissons sur vos instructions. Vos clients exercent leurs droits auprès de vous ; l'Application vous outille pour y répondre.
Contact : contact@pelio.app. Cardasoft n'est pas tenue de désigner un délégué à la protection des données (art. 37 RGPD : pas de traitement à grande échelle de données sensibles, pas de surveillance systématique).
2. Quelles données, pour quoi, sur quelle base légale ?
2.1 Vos données de prestataire abonné (Cardasoft = responsable)
| Données | Finalité | Base légale (art. 6 RGPD) | Conservation |
|---|---|---|---|
| E-mail, mot de passe (haché), identifiant de connexion Apple ou Google si vous l'utilisez | Créer et sécuriser votre compte, vous authentifier | Exécution du contrat (6.1.b) | Durée du compte |
| Nom, mentions professionnelles saisies dans vos réglages | Vous identifier, signer vos SMS de rappel | Exécution du contrat (6.1.b) | Durée du compte |
| Données d'abonnement (statut, dates), transmises par la boutique d'applications | Gérer votre abonnement et le support | Exécution du contrat (6.1.b) + obligation légale (6.1.c) pour la facture de l'abonnement | Compte + 10 ans pour la facture d'abonnement (obligation comptable) |
| Journaux techniques minimaux (erreurs, appels serveur) | Faire fonctionner le service, prévenir les pannes | Intérêt légitime (6.1.f) | Durée limitée |
Tableau large : faites-le glisser vers la gauche pour voir toutes les colonnes.
2.2 Les données de vos clients (Cardasoft = sous-traitant)
Résumé ; le détail figure dans l'accord de sous-traitance annexé aux CGU. Les durées ci-dessous sont celles que l'Application applique par défaut ; vous en restez le responsable.
| Données | Finalité | Conservation |
|---|---|---|
| Prénom, nom, téléphone, adresse, consignes d'accès (chiffrées), historique des rendez-vous | Fichier clients, planification des prestations | 3 ans après la dernière prestation |
| Téléphone, prénom, date et heure du rendez-vous | Rappels SMS transactionnels | Téléphone lié au fichier clients ; journaux d'envoi conservés 1 an (preuve d'envoi) |
Tableau large : faites-le glisser vers la gauche pour voir toutes les colonnes.
Aucune donnée sensible au sens de l'art. 9 RGPD n'est traitée. Les consignes d'accès (code d'immeuble, emplacement de la clé) font l'objet d'un chiffrement applicatif renforcé.
3. Destinataires et sous-traitants
Vos données ne sont ni vendues, ni louées, ni partagées à des fins publicitaires. Elles sont accessibles à Cardasoft et aux sous-traitants ultérieurs suivants :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| OVH SAS (OVHcloud) | Hébergement du serveur et de la base de données ; envoi des SMS ; acheminement des e-mails du service (confirmation d'adresse, réinitialisation de mot de passe) | France / Union européenne |
| Apple et Google | Paiement de votre abonnement (Cardasoft ne voit jamais votre carte bancaire) ; connexion « Se connecter avec Apple / Google » si vous choisissez ce mode | États-Unis — encadré par les clauses contractuelles types et le cadre de protection des données UE–États-Unis |
Tableau large : faites-le glisser vers la gauche pour voir toutes les colonnes.
Hébergement en UE : les données de vos clients restent en France, sans transfert hors Union européenne. Seuls le paiement de l'abonnement et, le cas échéant, la connexion sociale passent par Apple ou Google.
Aucune mesure d'audience, aucun traceur. L'Application ne contient aucun outil d'analytics tiers, aucun SDK publicitaire, aucun identifiant publicitaire, et ne pratique aucun suivi entre applications. Aucune demande de suivi « App Tracking Transparency » n'est donc affichée sur iOS.
Ce site web ne dépose aucun cookie et n'effectue aucune requête vers un tiers : ni police d'écriture distante, ni script externe, ni mesure d'audience. C'est pourquoi il n'affiche pas de bandeau de consentement — il n'y a rien à consentir.
4. Combien de temps conservons-nous les données ?
- Compte prestataire : pendant toute la durée de l'abonnement, puis suppression — sauf la facture de votre abonnement, conservée 10 ans (obligation comptable).
- Fichier clients : 3 ans après la dernière prestation.
- Journaux d'envoi des SMS : 1 an.
L'exercice du droit à l'effacement (art. 17 RGPD), qu'il porte sur un client ou sur le compte entier, anonymise ou supprime les données de gestion (fichier clients, journaux SMS échus). La purge des données échues est automatique. La portabilité (art. 20) est servie par un export CSV d'un client ou de l'ensemble, depuis l'Application.
Une exception subsiste par obligation comptable : si des pièces comptables ont été émises par l'Application, elles sont conservées 10 ans en archivage isolé, inaccessible à un compte recréé. Le module de facturation est désactivé dans la version 1 de l'Application : en pratique, aucune pièce de ce type n'est produite tant qu'il le reste.
5. Suppression de votre compte
Vous pouvez supprimer votre compte directement depuis l'Application, à tout moment, sans passer par le support : la fonction est accessible dans vos réglages et demande votre mot de passe pour confirmer. La suppression entraîne l'effacement de vos données et de celles de vos clients, et la révocation immédiate de toutes vos sessions.
Si vous n'avez plus accès à l'Application, écrivez à contact@pelio.app : nous procédons à la suppression après vérification de votre identité.
6. Vos droits
Conformément au RGPD, vous disposez sur vos propres données (compte prestataire) des droits d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), de limitation (art. 18), de portabilité (art. 20), d'opposition (art. 21), ainsi que du droit de définir des directives post-mortem.
Pour les exercer : contact@pelio.app.
Vous êtes client d'une professionnelle qui utilise Pélio ? Vos droits s'exercent auprès d'elle : c'est elle la responsable de traitement. Elle peut, depuis l'Application, consulter, corriger, effacer vos données et arrêter les rappels SMS. Si vous ne parvenez pas à la joindre, écrivez-nous : nous la relaierons.
Réclamation : vous pouvez saisir la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
7. Sécurité
Nous mettons en œuvre des mesures conformes à l'art. 32 RGPD : chiffrement en transit (TLS) et au repos, chiffrement applicatif renforcé des consignes d'accès, hébergement en Union européenne, cloisonnement par compte, mots de passe hachés (argon2id), sauvegardes chiffrées, journalisation. En cas de violation de données, les procédures des art. 33 et 34 sont appliquées, avec notification à la CNIL sous 72 heures si nécessaire.
8. Modifications
La présente politique peut être mise à jour. Toute modification substantielle vous est notifiée dans l'Application ou par e-mail. La version en vigueur est datée.
Version 1.0 — 28 juillet 2026. Document lié : CGU/CGV et leur annexe de sous-traitance (art. 28 RGPD).