Document juridique · version 1.2
Politique de confidentialité
Dernière mise à jour : 13 août 2026
1. Objet
La présente politique informe les utilisateurs du site et de la solution Proceda sur la manière dont BFAt SASU traite les données à caractère personnel, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée.
2. Rôles RGPD selon les publics
Le service s'adresse principalement à des cabinets d'expertise comptable (clients professionnels). Des clients finaux du cabinet peuvent déposer des documents via un lien magique, sans création de compte.
| Situation | Responsable de traitement | Rôle de BFAt SASU |
|---|---|---|
| Compte cabinet, collaborateurs, paramètres | BFAt SASU (contrat SaaS) | Responsable de traitement |
| Dossiers clients du cabinet, pièces, relances, registre | Cabinet utilisateur | Sous-traitant (DPA) |
| Dépôt document via portail lien magique | Cabinet du client final | Sous-traitant (DPA) |
| Visiteur du site marketing | BFAt SASU | Responsable de traitement |
Pour l'exercice de vos droits sur les données traitées pour le compte d'un cabinet, contactez d'abord votre expert-comptable (responsable de traitement). BFAt SASU assiste le cabinet dans la limite de l'accord de sous-traitance.
3. Données traitées
Selon les fonctionnalités utilisées, les catégories suivantes peuvent être traitées :
- Identité et contact cabinet : dénomination, SIRET le cas échéant, e-mails professionnels, noms des collaborateurs, téléphone ;
- Compte utilisateur : identifiants, mot de passe hashé, rôle, préférences (ex. fréquence du récap e-mail) ;
- Dossiers conformité : SIREN, SIRET, dénomination, forme juridique, adresse, activité, contacts client, statut de conformité ;
- Documents justificatifs : fichiers PDF ou images déposés (attestations URSSAF, Kbis, RBE, etc.), métadonnées associées ;
- Registre de diligence : horodatage des sollicitations, canal, objet, contenu des messages de relance ;
- Veille registre national : données publiques RNE, historique des changements détectés ;
- Journaux techniques : horodatages, journaux d'appels API, adresses IP tronquées ou logs serveur limités.
Aucune donnée de carte bancaire des clients finaux n'est collectée par Proceda. Le paiement de l'abonnement cabinet pourra ultérieurement être traité par un prestataire de paiement distinct.
4. Finalités et bases légales
- Exécution du contrat SaaS (art. 6-1-b RGPD) : création de compte, essai, abonnement, support, facturation ;
- Exécution des instructions du cabinet (art. 6-1-b et 28 RGPD) : veille, alertes, collecte, registre de diligence ;
- Intérêt légitime (art. 6-1-f) : sécurité, amélioration du service, statistiques agrégées anonymisées, prévention de la fraude ;
- Obligations légales (art. 6-1-c) : conservation de preuves, réponse aux autorités.
Le cabinet demeure seul responsable de la base légale vis-à-vis de ses clients finaux (information, finalité, durée de conservation métier).
5. Durées de conservation
| Type de donnée | Durée indicative |
|---|---|
| Compte cabinet actif | Durée de l'abonnement ou de l'essai |
| Dossiers et pièces (sous-traitance cabinet) | Durée du mandat + instruction du cabinet ; par défaut jusqu'à 5 ans après clôture du compte sauf demande contraire conforme au droit |
| Registre de diligence | Aligné sur la durée du dossier et obligations de preuve du cabinet |
| Journaux techniques | 12 mois maximum sauf obligation légale ou incident de sécurité |
| Compte résilié | Suppression ou anonymisation sous 30 jours après export éventuel, sauf conservation légale |
6. Destinataires et sous-traitants
Les données sont accessibles aux équipes habilitées de BFAt SASU et aux sous-traitants strictement nécessaires au service :
- hébergeur cloud ou VPS situé dans l'Union européenne ;
- prestataire d'envoi d'e-mails (SMTP ou service de messagerie transactionnelle) ;
- prestataire de paiement (abonnement cabinet, le cas échéant) ;
- API publiques de l'administration (registre national des entreprises, recherche entreprises), sans revente de données.
La liste détaillée et ses mises à jour figurent dans l'accord de sous-traitance.
7. Transferts hors Union européenne
Les données sont hébergées prioritairement dans l'Union européenne. Si un sous-traitant implique un transfert hors EEE, BFAt SASU met en place les garanties appropriées (clauses contractuelles types, décision d'adéquation) et informe les cabinets concernés via la documentation contractuelle.
8. Sécurité
BFAt SASU met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit, contrôle d'accès, mots de passe hashés, sauvegardes, segmentation des environnements, journalisation limitée.
Aucune mesure n'offre une sécurité absolue. En cas de violation de données susceptible d'engendrer un risque pour les personnes, le cabinet responsable de traitement sera informé sans délai indu conformément au DPA.
9. Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité (lorsqu'applicable) et du retrait du consentement (lorsqu'il constitue la base légale).
Utilisateur cabinet : contact@proceda.fr (objet : « Données personnelles »).
Client final d'un cabinet : adressez-vous à votre expert-comptable. BFAt SASU transmettra au cabinet, sans délai indu, toute demande reçue directement si le cabinet est responsable de traitement.
Vous pouvez introduire une réclamation auprès de la CNIL : www.cnil.fr.
10. Secret professionnel
Le cabinet reste seul responsable du secret professionnel et des obligations déontologiques vis-à-vis de ses clients. Proceda agit comme outil technique sous la responsabilité du cabinet, avec des accès limités au personnel autorisé de BFAt SASU pour l'exploitation, la maintenance et le support.
11. Modifications
La présente politique peut être mise à jour. La date de version figure en tête de page. En cas de changement substantiel, les cabinets seront informés par e-mail ou notification in-app.
Proceda est une marque exploitée par BFAt SASU.