La présente politique de confidentialité décrit la manière dont vos données personnelles sont collectées, utilisées et protégées lorsque vous utilisez l'application mobile Arty et les services associés (ci-après « le Service »), conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés.
1. Éditeur du Service
Le Service est édité par CMAZ PARTNERS, société par actions simplifiée (SAS) au capital de 1 000 euros, immatriculée au Registre du Commerce et des Sociétés sous le numéro SIREN 103 519 369, dont le siège social est situé au 47 rue Vivienne, 75002 Paris, France.
- Adresse électronique de contact : contact@arty-btp.fr
- Responsable du traitement : Le représentant légal de CMAZ PARTNERS
- Délégué à la protection des données (DPO) : contact@arty-btp.fr
2. Données personnelles collectées
Dans le cadre de l'utilisation du Service, les catégories de données suivantes sont collectées :
2.1. Données d'identification et de compte
- Nom, prénom
- Adresse email (identifiant de connexion)
- Mot de passe (stocké sous forme hachée irréversible)
- Date de création du compte
- Date du dernier accès
2.2. Données professionnelles
- Raison sociale, SIREN/SIRET, code NAF
- Forme juridique de l'entreprise
- Adresse du siège social
- Numéro de téléphone professionnel
- Mentions légales de l'entreprise (TVA, RGE, certifications)
- Logo d'entreprise (optionnel, téléchargé par l'utilisateur)
2.3. Données de facturation / comptables
- Devis générés (contenu, montants, lignes détaillées)
- Factures émises (y compris factures de situation)
- Numéros de devis/factures (séquence conforme art. 289 CGI)
- Informations clients finaux (nom, adresse, SIRET si renseigné)
2.4. Contenus utilisateur
- Enregistrements vocaux (transcrits puis supprimés immédiatement)
- Notes vocales et textuelles
- Documents uploadés (factures fournisseurs, certifications, images)
- Emails reçus sur votre adresse personnelle @arty-btp.fr
- Pièces jointes d'emails (PDF, images, documents Office)
2.5. Données techniques et d'usage
- Identifiant d'appareil (pour les notifications push)
- Version de l'application et de l'OS
- Journaux d'utilisation de l'IA (volume de tokens consommés, type d'opération) — à des fins de facturation et de lutte contre l'abus
- Informations de connexion (adresse IP, horodatage)
2.6. Données biométriques / capteurs (traitement local uniquement)
- Microphone : enregistrement audio pendant la dictée vocale
- Caméra : prise de photo de documents (factures, certifications, logo)
- Bibliothèque photos : sélection d'images à importer
Aucune de ces données de capteurs n'est stockée ni partagée en dehors de l'usage immédiat pour lequel l'utilisateur a consenti.
3. Finalités du traitement
Les données sont collectées et traitées pour les finalités suivantes :
| Finalité | Base légale (RGPD) |
|---|---|
| Fourniture du service (création de compte, devis, factures, etc.) | Exécution du contrat (art. 6.1.b) |
| Génération vocale de documents via IA | Exécution du contrat (art. 6.1.b) |
| Classification automatique des emails entrants | Exécution du contrat (art. 6.1.b) |
| Envoi d'emails transactionnels (bienvenue, rappels) | Exécution du contrat (art. 6.1.b) |
| Notifications push (rappels de tâches) | Consentement (art. 6.1.a) |
| Obligations légales (conservation factures 10 ans, art. L123-22 C. com.) | Obligation légale (art. 6.1.c) |
| Amélioration du service (agrégats anonymisés) | Intérêt légitime (art. 6.1.f) |
| Lutte contre la fraude et abus | Intérêt légitime (art. 6.1.f) |
| Support technique et résolution de bugs | Intérêt légitime (art. 6.1.f) |
4. Destinataires et sous-traitants
Les données peuvent être transmises aux sous-traitants suivants, dans le cadre strict des finalités décrites et avec des garanties contractuelles adéquates :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase (Supabase Inc.) | Hébergement base de données, authentification, stockage fichiers | Union Européenne (région EU-West-1, Irlande) |
| OpenAI (OpenAI Ireland Ltd.) | Transcription vocale (Whisper), génération de texte (GPT-4o), synthèse vocale (TTS) | États-Unis (transferts encadrés par les CCT de la Commission Européenne) |
| Anthropic (Anthropic, PBC) | Assistant IA pour support technique et amélioration produit (accès aux données via clé de service) | États-Unis (transferts encadrés par les CCT) |
| Resend (Resend Inc.) | Envoi d'emails transactionnels (bienvenue, notifications) | Union Européenne (région Irlande) |
| Cloudflare (Cloudflare Inc.) | Routage des emails entrants @arty-btp.fr, DNS, hébergement web | États-Unis (transferts encadrés par les CCT) |
| Expo (Expo Inc.) | Distribution des notifications push, builds mobiles | États-Unis (transferts encadrés par les CCT) |
| Apple (Apple Inc.) | Distribution de l'application via l'App Store | États-Unis (transferts encadrés par les CCT) |
Aucune donnée personnelle n'est vendue ni cédée à des tiers à des fins commerciales ou publicitaires.
Transferts hors Union Européenne
Certains sous-traitants (OpenAI, Anthropic, Cloudflare, Expo, Apple) peuvent traiter vos données aux États-Unis. Ces transferts sont encadrés par les Clauses Contractuelles Types (CCT) adoptées par la Commission Européenne, ainsi que par le Data Privacy Framework UE–USA lorsque le sous-traitant y est certifié. Aucun transfert vers un pays sans garanties adéquates n'est effectué.
5. Durées de conservation
| Catégorie | Durée |
|---|---|
| Compte utilisateur actif | Pendant toute la durée d'utilisation du Service |
| Compte utilisateur inactif | Supprimé après 3 ans d'inactivité, après notification |
| Devis non émis | Supprimés après 1 an |
| Devis émis et factures | 10 ans (obligation légale, art. L123-22 C. com.) |
| Enregistrements vocaux bruts | Supprimés immédiatement après transcription |
| Logs techniques | 12 mois maximum |
| Données d'usage API (tokens) | 24 mois, à des fins de facturation |
| Emails archivés | Jusqu'à suppression par l'utilisateur ou fermeture du compte |
En cas de suppression du compte (voir §7), les données sont supprimées dans un délai maximum de 30 jours, à l'exception des données dont la conservation est imposée par la loi (factures émises, pendant 10 ans, archivées sous forme anonymisée des éléments d'identification inutiles).
6. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :
- Chiffrement en transit : TLS 1.3 pour toutes les communications
- Chiffrement au repos : AES-256 pour la base de données et le stockage
- Mots de passe : hachage bcrypt, jamais stockés en clair
- Authentification : JWT avec rotation des tokens
- Contrôle d'accès : Row Level Security (RLS) au niveau base de données, chaque utilisateur ne peut accéder qu'à ses propres données
- Sauvegardes : quotidiennes, chiffrées, conservées 7 jours
- Journalisation : toute action sensible (suppression, export) est tracée
- Audits : revues régulières de sécurité par l'équipe technique
- Accès support technique : l'équipe de CMAZ PARTNERS peut accéder aux données techniques d'un compte uniquement pour résoudre un bug signalé ou améliorer le service. Cet accès est tracé et limité au strict nécessaire.
En cas de violation de données susceptible d'entraîner un risque élevé pour vos droits et libertés, vous en serez informé dans les 72 heures suivant la découverte de l'incident, conformément à l'article 34 du RGPD.
7. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (art. 15) : obtenir une copie de vos données
- Droit de rectification (art. 16) : corriger des données inexactes
- Droit à l'effacement / « droit à l'oubli » (art. 17) : supprimer votre compte et vos données
- Droit à la limitation du traitement (art. 18)
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré (JSON)
- Droit d'opposition (art. 21) : vous opposer à certains traitements
- Droit de retirer votre consentement à tout moment, sans que cela ne remette en cause la licéité des traitements antérieurs
- Droit de définir des directives post-mortem relatives à la conservation, l'effacement ou la communication de vos données après votre décès (art. 40-1 loi Informatique et Libertés)
Comment exercer vos droits ?
- Via l'application : export de vos données depuis Profil → Confidentialité → Exporter mes données, ou suppression du compte depuis Profil → Confidentialité → Supprimer mon compte.
- Par email : contact@arty-btp.fr
- Nous répondons dans un délai maximum de 1 mois (pouvant être prolongé de 2 mois en cas de demande complexe).
Réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- Site web : https://www.cnil.fr
- Adresse : 3 Place de Fontenoy — TSA 80715 — 75334 PARIS CEDEX 07
8. Cookies et technologies similaires
L'application mobile Arty n'utilise pas de cookies. Elle utilise des technologies locales (secure storage) strictement nécessaires à son fonctionnement :
- Expo SecureStore : pour stocker les tokens d'authentification de manière chiffrée sur votre appareil
- AsyncStorage : pour les préférences de l'application (thème, dernière tab consultée)
Aucune technologie de tracking publicitaire ou analytique tiers n'est utilisée dans l'application.
Concernant le site web arty-btp.fr, voir les mentions légales pour le détail des cookies éventuels.
9. Mineurs
Le Service est réservé aux professionnels majeurs (artisans du BTP). Nous ne collectons pas sciemment de données de mineurs. Si vous avez connaissance de la collecte involontaire de données concernant un mineur, merci de nous en informer à contact@arty-btp.fr pour suppression immédiate.
10. Modifications de la présente politique
Cette politique de confidentialité peut être mise à jour. En cas de modification substantielle, vous serez informé par email et/ou notification in-app au moins 30 jours avant l'entrée en vigueur des changements.
La date de dernière mise à jour figure en haut de ce document.
11. Contact
Pour toute question relative à vos données personnelles ou à la présente politique :
- Email : contact@arty-btp.fr
- Courrier : CMAZ PARTNERS — Service Données Personnelles — 47 rue Vivienne, 75002 Paris, France
Nous nous engageons à vous répondre dans un délai de 1 mois maximum.
Arty est édité par CMAZ PARTNERS · SIREN 103 519 369 · © 2026