1 – Responsable de traitement
DIGITAL EXPANSION, SAS, 7 rue Ferdinand Fabre, 75015 Paris, RCS Paris 813 465 861, traite les données personnelles collectées sur la plateforme SAV DIRECT en qualité de responsable de traitement. Contact : contact@sav-direct.fr.
2 – Données collectées
- Compte Client : nom, prénom, raison sociale, courriel, téléphone, adresse du site d'intervention.
- Compte Technicien : raison sociale, SIREN, courriel, téléphone, adresse, départements et spécialités, justificatifs (assurance RC pro, attestation fluides, agréments), photos de profil et de galerie.
- Pré-diagnostic : famille d'appareil, marque, modèle, symptômes, codes erreur, photos transmises.
- Échanges : messages, devis, tickets SAV, avis déposés.
- Facturation Technicien : identifiants de client et d'abonnement Stripe, historique de paiement (aucune donnée de carte bancaire n'est stockée par l'Éditeur).
- Données techniques : adresse IP, journaux de connexion et de sécurité.
3 – Finalités et bases légales
- Fournir le pré-diagnostic et la mise en relation — exécution du contrat (CGU).
- Gérer les comptes, l'authentification et la sécurité — exécution du contrat et intérêt légitime.
- Vérifier les justificatifs des Techniciens — intérêt légitime et obligation de transparence.
- Gérer les abonnements, la facturation et la comptabilité — exécution du contrat et obligation légale.
- Prévenir la fraude et les abus, conserver des journaux — intérêt légitime.
- Répondre aux réclamations — exécution du contrat.
4 – Destinataires
Quand un Client transmet une Demande, le Technicien choisi reçoit d'abord des informations limitées (prénom, ville, nature de la panne). Les coordonnées complètes ne lui sont communiquées qu'après acceptation de la Demande et souscription de son abonnement. Le Technicien devient alors responsable du traitement de ces données pour l'Intervention.
Les sous-traitants suivants intervenir pour notre compte :
- Emergent Labs Inc. (hébergement et stockage de fichiers, États-Unis) ;
- OVH SAS (stockage de données, France) ;
- Stripe Payments Europe Ltd. (paiement des abonnements Techniciens) ;
- Resend (envoi des courriels transactionnels) ;
- Anthropic et OpenAI (traitement des requêtes de l'assistant de diagnostic et indexation documentaire) ;
- Google LLC (connexion Google facultative et synchronisation de la base documentaire).
5 – Transferts hors Union européenne
Certains sous-traitants sont établis aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par la certification de l'organisme au titre du cadre de protection des données UE — États-Unis.
6 – Durées de conservation
- Compte actif : pendant toute la durée de l'inscription, puis 3 ans après le dernier contact.
- Demandes, devis et messages : 5 ans à compter de la clôture de l'Intervention.
- Pièces comptables et factures d'abonnement : 10 ans (obligation légale).
- Journaux de connexion et de sécurité : 12 mois.
- Justificatifs Techniciens : pendant la durée de l'inscription, puis 1 an.
7 – Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement lorsque le traitement repose sur celui-ci. Vous pouvez exercer ces droits à contact@sav-direct.fr ; une pièce justificative d'identité peut être demandée. Nous répondons dans un délai d'un mois.
Vous pouvez également introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, 75007 Paris — www.cnil.fr.
9 – Assistant de diagnostic et intelligence artificielle
Les informations que vous saisissez dans l'assistant (symptômes, codes erreur, photos) sont transmises à nos prestataires de modèles de langage pour générer une réponse. Elles ne sont pas utilisées pour entraîner leurs modèles. Aucune décision automatisée produisant des effets juridiques n'est prise : l'assistant fournit une aide au diagnostic, la décision appartient toujours à l'utilisateur et au Technicien.
10 – Sécurité
Les mots de passe sont stockés sous forme de condensats bcrypt, les sessions reposent sur des cookies httpOnly signés, les accès d'administration sont authentifiés et limités en débit, et les jetons d'accès aux services tiers sont chiffrés au repos.
11 – Mise à jour de la politique
Toute modification substantielle est notifiée par courriel aux utilisateurs inscrits au moins 15 jours avant son entrée en vigueur. La version applicable est celle publiée sur cette page.